Жертвите на атаките към MOVEit Transfer вече са милиони

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

И това лято ще е горещо по отношение на киберсигурността по света. Една от главните причини за това се крие в експлоатирането на уязвимост в популярен софтуер за трансфер на информация.

В края на май Progress Software, създатели на серията от MFT (Managed File Transfer) решения с марката MOVЕit, издават актуализация за CVE-2023-34362 – критично важна уязвимост, засягаща MOVEit Transfer, широко използвана програма за трансфер на данни сред организации от различен мащаб, фирми и предприятия. Причината за излизането на актуализацията е в регистрирани атаки към инстанциите на софтуера в САЩ и Европа. Британската компания за сигурност Sophos регистрира такива опити за атака на 27-ми май, като е вероятно такива да има и преди това. Четири дни по-късно се появява и обновление за програмата, запушващо дупката в CVE-2023-34362. Вероятно обаче към този момент вече е било късно за много от засегнатите страни. Всички тези атаки са приписвани на една-единствена хакерска група – Cl0p, известни още в защитните среди като Lace Tempest, FIN11, DEV-0950 и TA505 (според приетите от различни компании за сигурност конвенции за именуване на престъпните групи). Става дума не за обикновени хакери, а за APT (advanced persistent threat) група, разполагаща със сериозни ресурси и експертиза и оперираща от години. Различни изследователи я свързват с властта в Москва, макар и приписването на отговорност за атаки в дигиталния свят да е нещо доста по-несигурно от тези във физическия. Самите власти в САЩ не свързват настоящите атаки към CVE-2023-34362 с Москва, но специалисти отбелязват факта, че много от жертвите на тези атаки са правителствени, федерални и щатски организации. Компаниите също са много.

За три от тях ви разказахме в края на миналия месец: Gen Digital, Siemens Energy и Schneider Electic. Броят на засегнатите продължава да расте, като не е съвсем ясно откога датират атаките при различните компании – преди или след излизането на актуализацията. Стандартна процедура е в хода на разследването на инцидента да не се подава публична информация за това. Както отбелязва обаче Сенан Конрад от Emsisoft в блог публикация от края на миналия месец, атаките към CVE-2023-34362 съвсем не са свършили. Междувременно, задълбочен анализ на MOVEit Transfer разкри още две уязвимости, за които обаче няма данни да са били експлоатирани.

За мащаба на действията на Cl0P говори повече Брет Калоу от Emsisoft, цитиран от The Record. До края на юни са регистрирани успешни атаки към 158 организации по света, а едва 11 са признали за осъществен пробив в системите им. И колкото и малко да звучи този брой, то данните на 16 000 000 човека са били достигнати в атаките към тези 11 организации. Освен споменатите три компании, сред жертвите на атаките досега са известни Университета на Калифорния в Лос Анджелис, американското здравно министерство, тези на енергетиката и земеделието, Службата на САЩ за управление на персонала, Националната студентска клирингова къща на САЩ, британският телекомуникационен регулатор Ofcom, Би Би Си, British Airways, ирландският въздушен превозвач Aer Lingus, мрежите на ванкувърската транспортна полиция и правителствената мрежа на канадската провинция Нова Скотия, счетоводната корпорация PricewaterhouseCoopers, университетите на Мисури, Джорджия, „Джонс Хопкинс“ и много други.

Конрад припомня, че MOVEit Transfer не е първият софтуер за обмен на информация, който е атакуван по този начин. Други примери тук са атаките към Accellion FTA, GoAnywhere MFT и SolarWinds Serv-U. Причините за атаки към точно този род програми са няколко според Конрад. На първо място, по правило подобен род софтуер идва от малки разработчици, а подобен род компании не са известни със завишените си мерки за сигурност, които трябва да се спазват. Заедно с това, този тип софтуер се използва предимно от организации и фирми, а не от обикновени потребители, което означава, че и успешната атака ще донесе по-голяма печалба. И не на последно място, подобен род програми имат открит достъп до огромни масиви от информация. Вероятно в следващите седмици и даже месеци ще продължим да чуваме за нови жертви на атаките и може да сте уверени, че ще ви информираме за това.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини