Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Кибергруппа Kinsing, специализировавшаяся на скрытной добыче криптовалюты на серверах, сменила modus operandi и теперь вручную крадет учетки и секреты у облачных провайдеров, используя уязвимость Looney Tunables.

С одной такой пробной атакой столкнулись исследователи из Aqua Security. Начальный доступ к целевой системе атакующие получили с помощью RCE-уязвимости CVE-2017-9841 во фреймворке PHPUnit. После отработки эксплойта в систему был загружен Perl-скрипт (bc.pl), открывающий обратный шелл на порту1337.

Затем авторы атаки в интерактивном режиме выполнили серию команд для поиска информации о хосте и аккаунтах пользователя, а также для загрузки скриптов в обеспечение эксплуатации Looney Tunables (CVE-2023-4911, повышение привилегий) и внедрения JavaScript-бэкдора (wesobase.js).

Примечательно, что эксплойт CVE-2023-4911 был загружен напрямую из репозитория ИБ-исследователя, создавшего PoC. Ему уже сообщили о злоупотреблении, и прямую ссылку должны были убрать.

Обнаруженный бэкдор позволяет оператору выполнять шелл-команды, манипулировать файлами, собирать информацию о сети и зараженном сервере, выполнять шифрование/дешифровку. На этом этапе экспертам стало понятно, что злоумышленники пытаются провести разведку и собрать учетные данные, ассоциируемые с провайдером облачных услуг.

В частности, их интересовали учетки пользователей IAM с разным набором разрешений на доступ к ресурсам AWS, а также токены идентификатора объекта, используемые для взаимодействия с AWS-сервисами и заверения запросов к API.

Ранее Kinsing, она же Money Libra, проводила автоматизированные атаки на кластеры Kubernetes, Docker API, серверы Redis, Jenkins, WebLogic для развертывания криптомайнеров. Кражей конфиденциальной информации у облачных провайдеров данная группировка не занималась.

Не исключено, что Kinsing собирается разнообразить и интенсифицировать свои атаки. В этом случае она превратится в более серьезную угрозу для систем и сервисов, работающих в облаках.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В мессенджер Signal для Windows добавили поддержку Arm64

Разработчики Signal выпустили обновление 7.34.0 для Windows-версии мессенджера. Устранен баг режима Dark, реализована поддержка процессоров с архитектурой Arm64 — таких как Snapdragon X Plus и Elite от Qualcomm.

Отныне приложение для IM-связи будет работать шустрее и более гладко на таких десктопах, притом без эмулятора, — так же, как при запускек на устройствах Microsoft Surface на базе ARM.

Поддержку этой аппаратной платформы недавно получил ряд других популярных Windows-программ: Google Chrome, Telegram, браузер Vivaldi, Adobe Illustrator, Slack.

В 2020 году доля ноутбуков на ARM составляла немногим более 1%. По прогнозам аналитиков, к концу десятилетия этот показатель возрастет до 40%.

Укреплению положения ARM на рынке десктопов способствуют рост популярности сервисов на основе генеративного ИИ, в частности, Copilot (их производительность на ARM выше), а также проблемы, которые начали испытывать Intel и AMD.

Мессенджер Signal — бесплатный продукт с открытым исходным кодом, разработанный с упором на безопасность и приватность. С августа доступ к Signal в рунете ограничен «в связи с нарушением требований российского законодательства» (цитата по РБК).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru