Цели четири години след разпространението на WannaCry, все още има десетки системи по света, които са уязвими на EternalBlue, експлойт кода за критична уязвимост в SMB, идващ от арсенала на Агенцията за национална сигурност на САЩ (АНС). Това стана ясно тази седмица не чрез проучване на някоя компания за киберсигурност, а с успеха на Indexsinas (или NSABuffMiner), поредният интернет червей, базиращ се на EternalBlue.
В края на 2016, неизвестна дотогава хакерска група с името The Shadow Brokers обявиха, че са успели да проникнат в системите на The Equation Group, кибершпионска организация, зад която се предполага, че стоят американските служби и по-точно АНС. При атаката, групата е достигнала до арсенала на АНС, с който са атакувани системи по целия свят с цел провеждането на разузнавателни и саботажни дейности. Ставаше дума за огромен пакет с кибероръжия, които атакуват неизвестни до този момент слабости в различни софтуерни продукти на големи компании и организации. Хакерите започнаха да предлагат на търг откраднатото, а специалисти по сигурност изразяваха притесненията си за евентуални атаки с помощта на въпросните кибероръжия. И те не закъсняха. Макар и от АНС да уверяваха как това са вече остарели хакерски програми, то явно EternalBlue и EternalRomance – експлойти за уязвимости в SMB (v1) не бяха такива. Именно те бяха използвани от неизвестна страна за разработката на червей, с който те доставиха рансъмуер към десетки хиляди системи по света. Междувременно в повдигащо много въпроси действие, Microsoft бяха забавили излизането на месечните си ъпдейти за Windows – дали са знаели нещо или не, не стана ясно. Но хиляди необновени системи бяха заключени от WannaCry.
Вече сме 2021, но експлойт кода за слабостите в имплементацията на остарелия мрежов протокол в Windows все още действа. За кампанията с Indexsinas алармират от Guardicore. Те са регистрирали атаки чрез EternalBlue първоначално в азиатско-тихоокеанския регион, а впоследствие и в САЩ. Неизвестна хакерска група е съчетала три от кибероръжията на АНС (EternalBlue, EternalRomance и DOUBLE PULSAR) с известен от 2019 ботнет, който копае крипто от жертвите си (NSABuffMiner) и RAT (remote-access trojan) програма. Това, което правят хакерите е да сканират за открити портове на уязвими сървърни SMB инсталации (по информация на Guardicore изложените на Интернет SMB сървъри днес са над 1.2 милиона). След като си осигурят достъп до сървъра, атакуващата страна търси следи от друг зловреден код в системата и процесите, свързани с него, като ги премахва преди да продължи работата си. Те спират и процесите, свързани с налични инструменти за мониторинг, които могат да ги открият, изпълнява се, след което изтрива първоначалните си файлове. Тук и влизат в действие експлойте на АНС, които се използват за инжектиране на код в Windows процеси (explorer.exe или lsass.exe) и свалянето на допълнително зловреден код от сървър под командването им, сред който и програма, която копае Monero. Освен това, зловредните програми се разпространяват в мрежовия периметър, търсейки допълнително уязвими системи. Guardicore предупреждават, че въпросната кампания лесно може да бъде изменена с цел доставянето на различен тип зловредни програми, като например рансъмуер.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















