Уязвимость VMware Workspace помогает доставлять майнеры и шифровальщиков

Уязвимость VMware Workspace помогает доставлять майнеры и шифровальщиков

Уязвимость VMware Workspace помогает доставлять майнеры и шифровальщиков

Эксперты Fortinet рассказали об атаках на платформы VMware Workspace ONE через RCE-уязвимость, которую разработчик закрыл еще в апреле. Пользователи, видимо, не торопятся ставить важный патч, так как попытки эксплойта наблюдаются до сих пор.

Критическая уязвимость CVE-2022-22954 в системах контроля доступа Workspace ONE Access и Identity Manager позволяет удаленно выполнить вредоносный код посредством инъекции на стороне сервера. Попытки злонамеренного использования дыры были зафиксированы через несколько дней после публикации, усилились в мае и, согласно Fortinet, все еще актуальны.

Доставляемая через эксплойт полезная нагрузка в большинстве случаев нацелена на поиск конфиденциальных данных — паролей, файлов hosts и т. п. В августе злоумышленники разнообразили свое меню: активно внедряли самоходные DDoS-боты на основе Mirai, трояна GuardMiner и шифровальщика RAR1.

 

Исследователей особо заинтересовала атака, в ходе которой использовались два разных инициализатора — init.ps1 для Windows и init.sh для Linux. Скрипт PowerShell загружает через шлюз Cloudflare IPFS следующие файлы:

  • phpupdate.exe — майнер монеро;
  • config.json — конфигурационный файл для майнинг-пула;
  • networkmanager.exe — сканер для дальнейшего распространения инфекции;
  • phpguard.exe — охранник, отвечающий за непрерывную работу майнера;
  • clean.bat — скрипт, удаляющий с хоста конкурирующие майнеры;
  • encrypt.exe — шифровальщик RAR1.

Если ресурс в CDN-сети Cloudflare недоступен, загрузка осуществляется из резервного домена crustwebsites[.]net.

Вымогательская программа RAR1 незамысловата: для преобразования файлов она использует WinRAR, присваивает архиву уникальное имя и расширение rar1, а также генерирует для него пароль. (Таким же образом блокируют файлы хакеры Memento, объявившиеся в прошлом году.) За возврат данных операторы шифровальщика в августе просили 2 XMR ($143 по текущему курсу).

Кросс-платформенный троян GuardMiner (PDF) для добычи криптовалюты использовал вариант XMRig и тот же адрес кошелька, что указан в записке RAR1 с требованием выкупа. Вредонос также пытался распространяться на другие узлы сети с помощью модуля networkmanager.exe и эксплойтов, которые он загружал из GitHub-репозитория, используемого специалистами по пентесту.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Зарубежные поставщики BPM получат не более чем 30% российского рынка

По прогнозам аналитиков Navicon, в случае возвращения зарубежные вендоры систем мониторинга бизнес-процессов (BPM) смогут рассчитывать лишь на 15–30% рынка в перспективе 3–5 лет. До 2022 года их доля составляла 50–70%.

До 2022 года в России были представлены крупнейшие мировые разработчики BPM-систем, включая Pega, Oracle, IBM, SAP, Appian.

Их совокупная рыночная доля превышала 50%, а по оценкам некоторых аналитиков, достигала 70%. Однако в 2022–2023 годах эти компании покинули российский рынок, в ряде случаев приостановив действие контрактов и отключив российских заказчиков от облачных сервисов.

К этому моменту в России уже существовали зрелые отечественные BPM-решения, разработанные ELMA, Digital Design, Polycode, Comindware, Naumen и другими компаниями. Сегмент быстро адаптировался к изменениям, и за последние три года рынок BPM в России рос в среднем на 20% ежегодно. Спрос на отечественные решения увеличился, что привело к усилению конкуренции и повышению качества локальных продуктов.

При возможном возвращении вендоры BPM столкнутся с рядом серьезных препятствий:

  • Недоверие клиентов и интеграторов. Многие компании ранее потеряли доступ к бизнес-критичным системам, а интеграторы либо ушли с рынка, либо перешли на отечественные решения.
  • Восстановление цепочек поставок и технической инфраструктуры потребует значительных инвестиций. Дополнительным фактором неопределенности останется волатильность валютных курсов и сложности с привлечением заемного финансирования.
  • Дефицит кадров. Для работы с актуальными версиями BPM-продуктов потребуется дополнительное обучение специалистов.

«Несмотря на сложившуюся ситуацию, многие BPM-вендоры, вероятно, будут рассматривать возможность возвращения на российский рынок в ближайшие годы. Однако чем дольше они остаются вне рынка, тем сложнее и дороже будет восстановить позиции. Даже если их работа в регионе возобновится, вернуть прежние доли уже не удастся. За это время российский бизнес активно инвестировал в развитие независимой ИТ-инфраструктуры. Поэтому их возможная доля в перспективе 3–5 лет, скорее всего, составит 15–30%, в зависимости от скорости адаптации к новым условиям и уровня конкуренции с локальными разработчиками», — считает Илья Народицкий, директор по консалтингу Navicon.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru