Новый вымогатель JungleSec заражает серверы Linux через IPMI-интерфейс

Новый вымогатель JungleSec заражает серверы Linux через IPMI-интерфейс

Новый вымогатель JungleSec заражает серверы Linux через IPMI-интерфейс

Новая вредоносная кампания идет полным ходом с начала ноября. В ходе этих атак киберпреступники заражают серверы Linux новым вымогателем JungleSec, используя в процессе незащищенный IPMI-интерфейс.

IPMI представляет собой интеллектуальный интерфейс управления платформой, предназначенный для автономного мониторинга и управления функциями, встроенными непосредственно в аппаратное и микропрограммное обеспечения серверных платформ.

Если этот интерфейс неправильно сконфигурирован, он может позволить атакующим получить удаленный доступ к системе, а также поспособствует получению полного контроля над ней за счет использования учетных данных по умолчанию.

«В процессе общения с двумя жертвами выяснилось, что злоумышленники установили вымогатель JungleSec через интерфейс IPMI на сервере. В одном случае в интерфейсе использовался установленный по умолчанию производителем пароль. Другая же жертва настроила IPMI правильно, однако преступники использовали имеющиеся уязвимости», — пишут эксперты на BleepingComputer.

После получения доступа злоумышленники перезагружают компьютер в однопользовательском режиме, чтобы получить root-доступ. Далее загружается программа для шифрования файлов.

После завершения процесса шифрования злоумышленники оставляют записку с требованиями выкупа (ENCRYPTED.md). В ней содержатся инструкции по оплате выкупа и расшифровке файлов:

Злоумышленники используют домен junglesec@anonymousspeech[.]com для связи с жертвами. Сумма выкупа равняется 0,3 биткоина. Эксперты сообщают, что многие жертвы после оплаты не получили никакого ответа от вымогателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft решает проблему апгрейда Windows в обход блокировок Intune

Корпоративные компьютеры неожиданно стали предлагать апгрейд до Windows 11 вопреки запрету, выставленному в Intune. Сбой сервиса Microsoft объяснила «скрытой проблемой кода» (latent code issue) и уже работает над фиксом.

Непрошеная подсказка преследует сотрудников компаний с субботы, 12 апреля. Примечательно, что сообщение об апгрейде отображается не на всех Windows-устройствах в сетях с контролем через Intune.

Упущенный баг, по словам Microsoft, проявился после недавних изменений на сервисе. Исправления уже подготовлены, тестируются и вскоре будут развернуты.

Тем, кто по ошибке получил Windows 11, придется вручную выполнить откат ОС до корректной версии. Админам советуют пока поставить на паузу функциональные обновления Windows, используя политики Intune.

Преждевременный апгрейд Windows в организации способен сломать рабочие процессы: критически важное программное обеспечение может отказать из-за проблем с совместимостью, а сотрудникам придется заняться освоением новой ОС.

Последнее время Microsoft и без того доставляет много хлопот ИТ-командам и сисадминам. Выпускаемые ею обновления Windows все чаще оказываются проблемными, после установки их приходится откатывать, ликвидируя последствия, а потом заменять.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru