Вчера ви съобщихме за предупреждение, направено от специалисти по киберсигурност за възможни рансъмуер атаки към критична уязвимост в софтуер за отдалечено администриране. Днес имаме потвърждение за старта на такива атаки.
Става дума за CVE-2024-1709 – критична уязвимост в ScreenConnect, позволяваща изпълнението на зловреден код дистанционно. Заедно с нея беше открита и запушена друга уязвимост, но експлоатирането ѝ е далеч по-сложно от това на CVE-2024-1709. Уязвимостта е била запушена на 19-ти този месец, като два дни след това от ConnectWise, компанията зад ScreenConnect алармираха, че са засекли опити за атака към уязвимостта. Положението се влоши по-рано тази седмица, благодарение на появили се публикации, валидиращи проблема с добавен PoC (proof-of-concept) код. Работещите експлойти, разработени на базата на този код не закъсняха.
Междувременно от Shadowserver Foundation съобщиха през седмицата, че след сканиране са установили наличието на над 8200 ScreenConnect инстанции, изложени на онлайн достъп. В публикация от вчера в „Х“, от фондацията алармираха за регистрирани множество атаки. Shadowserver добавят, че са засекли атаки от 643 IP адреси към подобни уязвими системи. Вероятно днес те са далеч повече. Bleeping Computer привеждат търсене в Shodan, което са направили. То е показало над 8600 ScreenConnect сървъра, като под хиляда използват последната версия.
Проблемът е толкова значим, че ConnectWise предприеха извънредни действия. Компанията вече обяви, че премахва всички лицензионни споразумения. Това ще позволи на тези, които използват остарели версии на софтуера без лиценз да наложат новата версия.
Що се отнася до метода на атака към тези уязвими инстанции, от Sophos заявиха, че са регистрирани първите атаки с LockBit. Както знаете, по-рано този месец международна операция успя да нанесе сериозен удар по рансъмуер групата. Логиката на бизнес модела на подобни групи, а именно чрез „рансъмуер като услуга“, сочи, че зловредната програма продължава живота си, но в други ръце. От компанията за киберсигурност Huntress потвърждават наблюденията на Sophos и ги допълват. Те споделят, че са регистрирали атаки с LockBit над здравно заведение и системите на местна администрация.
„Не може да съотнесем тези атаки директно към групата на LockBit, но е видно, че LockBit е покрил огромно пространство. То включва различните свързани с тях групи и инструментите им, приемници, които не са напълно изчезнали дори с огромния удар по тях от органите“, пишат Huntress.
Както знаете, по-рано този месец британската агенция за борба с престъпността се похвали с успех на „Операция Кронос“. В акцията са се включили силови агенции и структури от 11 държави, Евроджъст, Европол и ФБР. В хода на операцията e иззето компютърно оборудване, биткойн портфейли, извършени са арести. Заедно с това са открити над 1000 декриптиращи ключове. На тяхна база по-късно е бил разработен универсален декриптор за последната версия на рансъмуера. Междувременно се разбра, че киберпрестъпниците са работили по четвърта версия на LockBit, която за щастие няма да види бял свят.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!