Инструмент OutlawCountry используется ЦРУ для атак на Linux-системы

Инструмент OutlawCountry используется ЦРУ для атак на Linux-системы

Инструмент OutlawCountry используется ЦРУ для атак на Linux-системы

Согласно документам, опубликованным WikiLeaks, один из инструментов, используемых Центральным разведывательным управлением США (ЦРУ) для атак Linux-систем, называется OutlawCountry.

OutlawCountry описывается его разработчиками как инструмент, который использует модуль ядра для создания скрытой таблицы netfilter на целевой системе Linux. Затем хакер может использовать эту таблицу для создания новых правил брандмауэра с помощью команд iptables, и эти правила будут иметь приоритет над существующими. Правила могут использоваться для перенаправления трафика с зараженной машины на контролируемую злоумышленником.

В документации OutlawCountry, датированной июнем 2015 года, объясняется, что для использования инструмента необходимо иметь доступ к оболочке и привилегии пользователя на целевой машине. Новые правила, созданные этим инструментом видны только администратору, который знает имя таблицы, а таблица удаляется, если хакер удалит модуль ядра.

Поскольку в документации конкретно упоминаются CentOS и Red Hat Enterprise как операционные системы, на которых работает этот инструмент, Red Hat опубликовала рекомендации для пользователей своих систем. 

Организация все еще анализирует имеющуюся у нее информацию, а тем временем рекомендует пользователям искать существование файла с именем nf_table_6_64.ko и наличие скрытой таблицы под названием dpxvke8h18 в правилах iptable. Пользователи могут проверить наличие модуля ядра следующей командой: lsmod | grep nf_table.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Давно не обновляли libxml2? Ваши учетки уже украли из-за XXE-уязвимости

В уходящем году в популярной библиотеке libxml2 обнаружили и закрыли уязвимость XXE (возможность XML-инъекции), которая позволяет скомпрометировать систему и получить доступ к конфиденциальным данным.

Свободно распространяемая библиотека для парсинга XML-документов широко используется в качестве компонента веб-приложений и систем обработки данных. По этой причине патчинг libxml2 на местах — процесс долгий и трудоемкий.

Уязвимость CVE-2024-40896 возникла из-за неадекватности защиты от XXE-атак — некорректного ограничения ссылок на внешние сущности XML. Из-за этого возникла угроза раскрытия внешних сущностей в ходе работы парсера SAX.

Успешный эксплойт открывает доступ к содержимому системных файлов, включая /etc/passwd, что грозит кражей учетных данных пользователей. Атаки XXE также позволяют спровоцировать отказ в обслуживании (DoS) и выполнить вредоносный код с целью захвата контроля над системой.

Данную проблему американское агентство по кибербезопасности (CISA) оценило в 9,1 балла по шкале CVSS (как критическую), российский НКЦКИ — в 8,6 балла (как высокой опасности).

Пользователям и разработчикам настоятельно рекомендуется обновить libxml2 до версий 2.11.9, 2.12.9, 2.13.3 или выше, сисадминам — проверить подопечные системы на наличие уязвимых программ, полагающихся на эту библиотеку.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru