Взломщики использовали Java для проникновения в госструктуры

Icefog атаковали США через уязвимость в Java

Согласно информации от «Лаборатории Касперского», группа взломщиков Icefog атаковала американские компании. Для нападения использовалась уязвимости в Java. О кампании хакеров Icefog известно с сентября 2013 года. Существование группы выявила «Лаборатория Касперского», также указавшая на методы атаки, используемые взломщиками.

После публикации нового доклада фирмы, кибер-преступникипрекратили свои операции. Во время просмотра взломанных доменов, эксперты обнаружили домен в Гонконге lingdona[dot]com. Позже выяснилось, что адрес использовала часть вредоносного софта, подключенная к Icefog. Атака осуществлялась благодаря лазейки в Java, которую «Лаборатория Касперского» назвала Javafog. Уловку могут обнаружить только 3 антивирусных движка на VirusTotal.

Согласно данным от антивирусной кампании, Javafog использовали для атаки на три цели США. Нападению подверглась крупная газовая компания, которая работает в нескольких странах. Две организации отчистили систему, после получения данных от Kaspersky. Экспертыкибер-безопастностиутверждают, что вредоносный софт Java не так популярен как хакерское ПО для Windows. Поэтому их труднее обнаружить.

«В одном случае мы видели начало атаки через Microsoft Office. Затем взломщики пытались заразить компьютер Javafog. По нашим наблюдениям хакеры считают взлом через Java более незаметным», — говорится в докладе «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В атаках на финансовый сектор используется SSRF-уязвимость в ChatGPT

Исследователи из Veriti третий месяц фиксируют атаки на корпоративные сети с использованием SSRF-уязвимости, выявленной в инфраструктуре ChatGPT компании OpenAI. Временами число попыток эксплойта превышает 10 тыс. в неделю.

Больше прочих от атак страдают финансовые организации, полагающиеся на ИИ-сервисы и интеграцию соответствующих API. Успешный эксплойт грозит им утечками, несанкционированными транзакциями, штрафами регуляторов, потерей репутации и оттоком клиентуры.

Злоумышленники также уделяют большое внимание госсектору США.

 

Уязвимость подмены запросов на стороне сервера, о которой идет речь (CVE-2024-27564, 6,5 балла CVSS) позволяет внедрять вредоносные URL в пользовательский ввод. В итоге приложение начнет подавать несанкционированные запросы от имени юзера.

Эксплойт не требует аутентификации и, по данным Veriti, актуален для 35% проверенных организаций — из-за неадекватных настроек IPS, WAF, а также изначально допущенных ошибок в конфигурации межсетевых экранов.

Аналитики выявили полтора десятка IP-адресов с разной пропиской, принимающих участие в атаках. С одного из них было суммарно совершено 10 479 попыток эксплойта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru