Группировка 8220 уже давно устанавливает криптомайнеры на Linux-серверы

Группировка 8220 уже давно устанавливает криптомайнеры на Linux-серверы

Группировка 8220 уже давно устанавливает криптомайнеры на Linux-серверы

Специалисты Microsoft обнаружили кампанию киберпреступников, атакующих серверы на Linux и устанавливающие вредоносный криптомайнер. Эта группировка отслеживается под именем 8220, а её активность уходит корнями в 2017 год.

Об атаках 8220 команда Microsoft Security Intelligence сообщила в Twitter:

«Злоумышленники устанавливают новую версию криптомайнера и IRC-бот. Чтобы пробраться на целевые серверы, преступники задействуют эксплойт для недавно выявленной уязвимости».

Кибергруппа 8220 получила своё имя от порта под таким же номером, который используется для связи майнера с командными серверами (C2). Участники группировки, судя по всему, говорят на китайском языке.

Как отметили исследователи из Microsoft, за последний год киберпреступники существенно модернизировали свои подходы и пейлоады. Например, в последней кампании злоумышленники атакуют системы Linux (i686 и x86_64) и используют эксплойт для RCE-уязвимостей CVE-2022-26134 (затрагивает Atlassian Confluence) и CVE-2019-2725 (затрагивает WebLogic).

После того как хакеры пробираются в систему с помощью этих брешей, они устанавливают загрузчик с ресурса jira[.]letmaker[.]top. Вредонос пытается уйти от детектирования, очищая логи и отключая инструменты облачного мониторинга.

Далее загружается криптомайнер pwnRig (версия под номером 1.41.0) и IRC-бот, получающий команды от C2-сервера. Закрепиться в системе зловреду помогает либо задача CronJob, либо скрипт, который запускается каждые 60 секунд.

Microsoft рекомендует организациям максимально защитить серверы, установить все доступные обновления и использовать Microsoft Defender for Endpoint для детектирования киберугрозы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Опубликован PoC-код к уязвимости ksthunk.sys, которую MS считает закрытой

Независимый исследователь выявил в драйвере ядра ksthunk.sys уязвимость, позволяющую повысить привилегии в Windows. В Microsoft заявили, что проблема уже решена, однако проверка новейшего выпуска ОС (Windows 11 23H2) показала, что это не так.

Эксплойт был с успехом продемонстрирован в ходе майского состязания TyphoonPWN 2024 в Сеуле. Поскольку MS отказалась признавать находку за новую CVE и не предоставила данных о выпуске патча, PoC решили опубликовать, чтобы предупредить всех об угрозе.

Согласно описанию, уязвимость возникла в ksthunk.sys из-за некорректной реализации функции CKSAutomationThunk::ThunkEnableEventIrp, отвечающей за выделение в памяти буферов в ходе выполнения 32-битных процессов в 64-битной среде.

Этот обработчик не проводит проверку на целочисленное переполнение при расчете размера буфера, из-за этого при копировании данных может возникнуть переполнение буфера в куче.

Подобная ошибка открывает возможность для перезаписи токена текущего процесса с целью повышения локальных привилегий до SYSTEM.

По словам авторов информационного бюллетеня, эксплойт в данном случае не потребует больших усилий, если удастся установить контроль над размерами выделяемого буфера и целевыми данными.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru