Splinter атакует корпоративные сети

Splinter атакует корпоративные сети

Специалисты подразделения киберразведки Palo Alto Networks Unit 42 обнаружили новое вредоносное приложение Splinter. Злоумышленники применили его в ходе нескольких атак.

Splinter используют в качестве инструмента постэксплуатации при проникновении в корпоративную инфраструктуру.

С его помощью злоумышленники могут выполнять команды Windows, красть файлы, собирать информацию об учетных записях облачных сервисов и загружать дополнительные вредоносные программы. После выполнения данных функций зловред самоуничтожается.

«Хотя Splinter не так продвинут, как другие известные инструменты, такие как Cobalt Strike, он по-прежнему представляет потенциальную угрозу для организаций. Так что Cobalt Strike — не единственный инструмент редтимимнга, который применяют злоумышленники в реальных атаках», — отметил аналитик Unit 42 Доминик Райхель в корпоративном блоге.

Эта вредоносная программа написана на Rust и довольно объемна, хотя, как отмечает издание The Register, все программы на данном языке весьма громоздки. Это связано с большим количеством внешних библиотек, которые использует файл.

Автор зловреда пока не установлен.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Автомобили Kia можно было контролировать удалённо из-за набора уязвимостей

Специалисты по кибербезопасности рассказали о нескольких уязвимостях, затрагивающих автомобили южнокорейского производителя Kia и позволявших получить контроль над ключевой функциональностью. В настоящее время бреши устранены.

Как отметили исследователи Нико Ривера, Сэм Карри, Джастин Райнхарт и Ян Кэрролл:

«Вектор позволял провести атаку удалённо всего за 30 секунд, причём независимо от того, была ли активна подписка на Kia Connect или нет».

Проблема затрагивала практически все машины, выпушенные после 2013 года. В процессе эксплуатации злоумышленники могли добраться и до конфиденциальной информации пользователя: имени, телефонного номера, электронной почты и физического адреса.

Фактически с помощью выявленных уязвимостей посторонний мог добавить себя в качестве второго «скрытого» пользователя автомобиля без ведома владельца.

Корень проблемы крылся в инфраструктуре дилерского центра Kia — «kiaconnect.kdealer[.]com», который используется для активации машин. Через HTTP-запрос можно было зарегистрировать фейковый аккаунт и сгенерировать токены доступа.

Работу демонстрационного эксплойта специалисты показали в выложенном на YouTube видео:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru