Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Инцидент произошел еще в мае 2024 г. Его расследование показало, что, обойдя защиту, киберпреступники смогли зашифровать ряд корпоративных систем и частично разрушили серверы виртуализации, нанеся колоссальный ущерб компании.

Злоумышленники воспользовались недостатком систем Windows, связанным со взаимодействием с цифровыми подписями драйверов.

Злоумышленники проникли в сеть промышленной компании через взломанную учетную запись подрядчика.  С хоста подрядчика по удаленному рабочему столу (RDP) они получили доступ к ряду систем. Но, прежде чем совершать деструктивные действия, хакеры смогли отключить защитные системы, чтобы их действия невозможно было обнаружить и заблокировать.

Злоумышленники воспользовались тем, что Microsoft сделала исключения при реализации запущенной в 2022 г политики обязательной цифровой подписи драйверов. Процедура обязательной проверки не работала для драйверов, выпущенных до определенной даты (29 июня 2015 г.). Нападавшие «состарили» сертификат одного из производителей электроники, что позволило обойти требования системы.

В процессе исследования атакованных серверов компании эксперты Solar 4RAYS обнаружили два образца вредоносной программы, один из которых искал в системе признаки присутствия защитного решения, а другой — отключал его командой из режима ядра. По итогам расследования все вредоносы были удалены из инфраструктуры, а компания получила рекомендации о дальнейших действиях по закрытию уязвимостей, которыми воспользовались хакеры.

«Подобная техника позволяет киберпреступникам отключить вообще любой софт (а не только антивирусное ПО) и беспрепятственно развить атаку в целевой инфраструктуре. Раньше подобные атаки практиковали в основном киберпреступные группировки из азиатского региона, но теперь мы видим ее активное распространение и среди других злоумышленников. Но если азиатские хакеры в основном собирали данные, не разрушая инфраструктуру, то злоумышленники из Восточной Европы часто нацелены на деструктив, что усугубляет угрозу. Для того, чтобы вовремя «отловить» подобную атаку, нужно регулярно проверять работоспособность установленных в инфраструктуре защитных решений. Если с какого-то ПО не идет телеметрия — это очевидный повод его проверить. Кроме того, важно периодически проводить оценку компрометации. Такая проверка повышает шансы выявить атаку до наступления серьезных последствий», — сказал Иван Сюхин, руководитель группы расследований инцидентов Solar 4RAYS ГК «Солар».

Напомним, в прошлом году мы анализировали, как взлом сертификационного центра Microsoft поставили на поток.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Число мошеннических сайтов со скидками на iPhone 16 возросло в 28 раз

В преддверии старта продаж iPhone 16 мошенники активно плодят поддельные сайты, предлагая к продаже новинку со скидкой до 40%. С начала текущего месяца количество таких фейков в рунете, по данным экспертов, увеличилось в 28 раз.

В период с 1 по 8 сентября специалисты BI.ZONE выявили лишь семь доменов, специально зарегистрированных для обмана поклонников продукции Apple. К концу прошлой недели число фальшивок, эксплуатирующих новую тему, возросло до 170, а сейчас их уже 197.

В основном это клоны популярных маркетплейсов и магазинов, которые сулят большие скидки на предзаказ iPhone 16 и крадут персональные и платежные данные.

«Если посетитель поддельного интернет-магазина нажмет на кнопку “добавить в корзину” или “купить”, сформируется поддельный счет, — пояснила для «Известий» старший контент-аналитик «Лаборатории Касперского» Ольга Свистунова. — По легенде, в нем даже учитываются налоги и стоимость доставки. Жертве только нужно указать свои платежные данные и информацию для доставки».

В ИБ-компании F.A.C.C.T. зафиксировали также случаи использования темы iPhone 16 в рамках схемы «Мамонт». Мошенники публикуют объявления о продаже новинки на электронных досках объявлений и в соцсетях, заманивают покупателей в мессенджер и подсовывают фишинговую ссылку.

«Желание раньше других получить новую модель или сделать покупку по цене ниже рыночной повышает риск столкнуться со злоумышленниками, — предостерегает руководитель BI.ZONE Brand Protection Дмитрий Кирюшкин. — Если вы не уверены в том, что общаетесь с доверенным источником, не передавайте личные данные: пароли, номера банковских карт, данные паспорта».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru