Специалисти по информационна сигурност са регистрирали поредна атака, при която са използвани изтеклите в Интернет експлойти на Агенцията за национална сигурност на САЩ (АНС). Zealot, каквото име се дали на кампанията F5 Networks използва експлойтите за уязвимости EternalBlue и EternalSynergy за атаки към сървърни системи и десктопи на основата на Windows, Линукс и iOS системи. Атакуващата страна впряга в действие и експлойти за още две уязвимости: CVE-2017-5638 (Apache Struts) и CVE-2017-9822 ( DotNetNuke). Любопитно е, че вероятно не става въпрос за поредната шпионска операция на ведомствени хакери към някое правителство, а целта на престъпниците е добива на криптовалутата Monero.

F5 обясняват, че става дума за сложна и поетапна кампания, таргетираща агресивно Линукс и Windows системи. Основният модул, който използват е замаскиран с високи нива на обфускация. Атаките обикновено започват с получаването на две HTTP заявки, една от които е експлоатиране на слабостта в Apache Struts, след което Java код профилира системата, за да знае какво да прави по-нататък. За Линукс биват изпълнявани команди в шела във фонов режим, за да се свали и изпълни специален bash скрипт, който проверява, дали машината вече не е инфектирана. Ако не е, бива свален и изпълнен изпълним файл, който криптокопач.

В Линукс, специален Python код проверява включена ли е защитна стена и в конкретния случай може да свали и изпълни допълнителен код от командния сървър на престъпниците. За Windows системи, експлойтът за Struts активира итерпретатор на PowerShell в скрит режим, който изпълнява кодиран и силно прикрит код – файл с името scv.ps1, PowerShell скрипт, който сваля и изпълнява копача на Monero. След това, ако на системата отсъства Python, авторите на кампанията го свалят и инсталират, като използват главния модул за разпространение в мрежата. Това спомага за свалянето и изпълнението на експлойти за EternalBlue и EternalSynergy. Това са същите кибероръжия, експлоатиращи дупки в SMB протокола и довел до мащабните кампании с рансъмуер заплахите NotPetya и WannaCry. Дупката в Apache Struts, сървърен софтуер, използван от мнoго от големите компании по света, беше адресиран по-рано тази година, но изглежда немалко на брой организации не са наложили издаденото обновление. Една от тези компании беше Equifax, които пострадаха от хакерска атака, виновна за кражбата на данните на над 150 000 американски, британски и австралийски граждани.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка