Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Специалисты антивирусной компании «Лаборатория Касперского» нашли сходство бэкдора Sunburst, который использовался в атаке на SolarWinds, с другим .NET-бэкдором — Kazuar, связанным с российской киберпреступной группой Turla.

Группа Turla (также носит имена VENOMOUS BEAR и Waterbug) занимается чётко скоординированными кампаниями кибершпионажа, в ходе которых её участники крадут конфиденциальную информацию.

Специалисты утверждают, что Turla проводит операции с 1996 года, её главными жертвами якобы становились Пентагон, НАСА, Центральное командование Вооружённых сил США и Министерство иностранных дел Финляндии.

Один из инструментов этой киберпреступной группировки — вредоносная программа Kazuar. По словам «Лаборатории Касперского», этот зловред имеет те же функции, что и бэкдор, стоящий за взломом SolarWinds. Напомним, что исследователи приписывают эту атаку группе UNC2452 (другое имя — DarkHalo). Таким образом, Kaspersky отчасти подтверждает слова ФБР, АНБ США и CISA, которые на днях обвинили российскую группировку во взломе SolarWinds.

Образцы бэкдора Kazuar впервые попали в руки экспертов в феврале 2020 года, а вот Sunburst, постоянно совершенствуясь, оказался в поле зрения в ноябре 2020 года. Общие функции Kazuar и Sunburst включают, например, алгоритм, который используется для генерации уникальных идентификаторов жертв.

Специалисты «Лаборатории Касперского» подчеркнули, что функции двух вредоносов не на 100% идентичны. Между этими бэкдорами и их авторами определённо есть некая связь, но вот какая именно — непонятно на данном этапе.

Однако при этом исследователи не исключают, что создатели Sunburst могли специально поместить в код своего бэкдора схожести с Kazuar, чтобы запутать и пустить по ложному следу аналитиков и агентов спецслужб.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google дважды латала одни и те же дыры в Quick Share из-за обхода патча

Прошлым летом Google закрыла в Windows-версии Quick Share девять уязвимостей; некоторые в связке позволяли удаленно выполнить сторонний код в системе. Созданные патчи оказались неполными, и их пришлось заменить.

Возможность проведения RCE-атаки на Windows через эксплойт Quick Share обнаружили исследователи из Safebreach. Когда они проверили выпущенные заплатки, выяснилось, что пару из них можно с легкостью обойти.

Одна некорректно решенная проблема могла повлечь отказ приложения Google для быстрого обмена файлами (DoS). Другая (CVE-2024-38272) позволяла без согласия юзера Quick Share передать на его компьютер файл, и тот автоматом записывался на диск.

После исправления утилита стала опознавать такие сюрпризы как Unknown File («неизвестные файлы») и удалять их по завершении сессии файлообмена. Как оказалось, этот фикс можно обойти, передав в рамках сессии два разных файла и присвоив содержимому пакетов (пейлоад) один и тот же ID: оба файла попадут в Загрузки, но сотрется потом только один.

 

Обход патча для CVE-2024-38272 был зарегистрирован как уязвимость CVE-2024-10668. Новую проблему Quick Share для Windows устранили в ноябре прошлого года с выпуском сборки 1.0.2002.2.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru