Nobelium потеряла домены, засветившиеся в email-атаках от имени АМР США

Nobelium потеряла домены, засветившиеся в email-атаках от имени АМР США

Nobelium потеряла домены, засветившиеся в email-атаках от имени АМР США

Заручившись поддержкой федерального суда, ФБР захватило контроль над двумя доменами, в которых были подняты C2-серверы зловредов, распространявшихся через адресные письма от имени Агентства США по международному развитию (АМР). Американские власти надеются, что эта мера позволит остановить заражения и выявить жертв, к сетям которых злоумышленники получили доступ.

По данным Microsoft, автором недавних вредоносных атак с использованием электронной почты является ОПГ Nobelium, она же APT29. Взломав аккаунт АМР на маркетинговом сервисе, хакеры использовали его для рассылки поддельных писем, снабженных ссылкой на зловредный ресурс.

Совокупно злоумышленники разослали порядка 3000 фальшивых алертов в полторы сотни организаций. Используемые ими вредоносные ссылки были привязаны к поддоменам theyardservice[.]com, отдающим зловредов и копию Cobalt Strike, которая позволяла взломщикам закрепиться в сети жертвы.

Команды Cobalt Strike получал из того же домена второго уровня или из worldhomeoutlet[.]com. Оба домена теперь захвачены, и дальнейшее распространение инфекции невозможно, однако правоохранители опасаются, что авторы целевых атак могли открыть в сетях жертв дополнительные бэкдоры, чтобы сохранить доступ в случае ЧП.

Напомним, Nobelium также приписывают нападение на SolarWinds, затронувшее многих клиентов  сервис-провайдера. Список пострадавших включает такие известные имена, как FireEye, Cisco, Intel, VMWare, Microsoft, Mimecast. В результате атаки на цепочку поставок хакерам удалось также проникнуть в сети нескольких госструктур США, в том числе Минэнерго и Национального управления ядерной безопасности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

MS перевыпустила последний апдейт Exchange, сломавший доставку почты

После установки обновления для Microsoft Exchange Server от 12 ноября админы стали жаловаться на сбой обработки корпоративной почты. Разработчик исправил апдейт и выпустил новую версию, убрав проблемный пакет из загрузок и Центра обновления Windows.

В накопительное обновление KB5044062, вышедшее в рамках ноябрьского «вторника патчей», была включена заплатка для уязвимости CVE-2024-49040 (спуфинг отправителя) — видимо, она и послужила причиной нарушения работы почтовых серверов.

Согласно блог-записи Microsoft, проблемы возникли там, где используются кастомные правила транспорта и защиты от утечек данных (DLP). Эти ограничения стали отваливаться с заметной периодичностью.

Ситуацию исправит установка пакета KB5049233, уже доступного в Центре загрузок Microsoft. Те, кто выставил автообновление, получат его в следующем месяце (раздача через Windows Update была отложена из-за празднования Дня благодарения в США).

После применения исправленного патча к CVE-2024-49040 письма с подозрением на эксплойт будут по умолчанию отслеживаться и маркироваться как потенциальная угроза (при включенных настройках Secure by Default).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru