Неизвестна страна е успяла да компрометира вътрешната мрежа на местен партньор на компанията за сигурност ESET, предава BleepingComputer. Това е довело до опустошителни атаки със софтуер, заличаващ данните в системите.
В предполагаемо политически мотивирана серия от атаки, неизвестна страна започва да разпраща измамнически имейли към клиентите на местния партньор на ESET в Израел. Писмата, достоверно изглеждащи и идващи от сървърите на търговеца на ESET в Израел, подлъгвали жертвите да инсталират изпълним файл. За целта, писмата съобщавали, че ESET са засекли злонамерена дейност към системите им. Тя била провеждана от правителствено подкрепена страна на чужда държава. За по-голяма сигурност, жертвата трябвало да си инсталира специална програма, заздравяваща защитите им.
„Устройството ви е идентифицирано в списък от устройства, които в момента са цел на атака от подкрепен от чужда държава актьор. Отделът за разследване на заплахи към ESET установи, че това е геополитически мотивирана група“, пишат хакерите. Освен достоверно написан и придружен от логото на компанията, имейлът идвал от eset.co.il – сървърите на ESET. По този начин писмата преодолявали стандартните проверки (като SPF, DKIM и DMARC) за автентичност на подателя. Самият зловреден файл, който е трябвало жертвата да инсталира идвал от вътрешната инфраструктура на компанията.
Прикаченият файл в писмата бил архив, съдържащ четири .DLL файла и един изпълним файл. Библиотеките носели цифровия подпис на ESET и били част от стандартна инсталация. Изпълнимият файл нямал цифров подпис и съдържал разрушаващата програма. Самата тя е защитена от анализ и допълнително засичане. Специалистът по сигурност Кевин Бомонт успява да задейства инсталатора единствено на физическа машина, но не и на виртуална такава. Информацията, допълва той, е невъзстановима след старта на програмата. Според Бомонт, сървърите на ComSeecure, израелският партньор на ESET, били компрометирани поне седмица преди атаките. В допълнение, при анализ на зловредната програма, той открива стринг, носещ и политическо послание.
„Хей, ESET, чакайте изтичането. Правенето на бизнес с окупаторите ви поставя под прицел“, гласи посланието.
Не е известен броя на пострадалите машини от инцидента, нито начина, по който ComSecure са станали жертва на атаката. Според ESET, атаката била ограничена като мащаб и компанията осуетила действията на атакуващата страна бързо.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!