SecAtor
41.6K subscribers
817 photos
88 videos
12 files
7.85K links
Руки-ножницы российского инфосека.

Для связи - [email protected]
Download Telegram
Почти всегда уязвимости ассоциируются с атаками или угрозами их совершения. Однако бывают случаи, когда обнаружение баг вызывает беспокойство у самих злоумышленников.

Анализируя штаммы ransomware, исследователь безопасности hyp3rlinx в рамках проекта Malvuln (специализирующемся на поиске уязвимостей в различных вредоносных программах) выяснил, что образцы ПО уязвимы для захвата DLL — метода, который обычно используется злоумышленниками для внедрения вредоносного кода. Примечательно, что ошибки были обнаружены в ПО известных групп: Conti, REvil, Black Basta, LockBit и AvosLocker.

Эксплуатация уязвимости позволяет заблокировать процесс шифрования файлов. Перехват DLL возможен исключительно в системах с ОС на базе Windows и заключается в возможности загрузки DLL из пути за пределами своего каталога для ПО с недостаточной проверкой, повысив привилегии или выполнив нежелательный код.

По каждому штамму ransomware исследователь предоставил отчет, в котором описал тип обнаруженной уязвимости, хэш образца, PoC и демонстрационный ролик. Доступны здесь: ContiREvilLockBitBlack BastaLockiLocker и AvosLocker.

Рабочий эксплойт позволяет выполнять код, реализующий контроль и прекращение предварительного шифрования. После загрузки DLL процесс ransomware должен завершиться до начала операции шифрования данных.

Код эксплойта необходимо скомпилировать в DLL с определенным именем, чтобы вредоносный код распознал его как свой и подгрузил до начала шифрования данных. При этом DLL желательно разместить там, где хакеры потенциально могут запускать свои ransomware.

Несмотря на блокировку антивирусных решений на скомпрометированной машине, малварь не способен каким-либо образом повлиять на DLL.

Но всегда нужно помнить, что даже при успешном блокировке шифрования, обнаруженная уязвимость не спасет жертву от эксфильтрации. Кроме того, вымогатели уже верстают исправления для своего ПО и будут атаковать обновленным арсеналом уже в ближайшей перспективе.
Национальное агентство по кибербезопасности (NCA) Италии ввело запрет для ведущих российских инфосек-компаний на участие в обеспечении безопасности госсектора страны.
 
Под санкции итальянского ИБ-регулятора попали Group-IB, Positive Technologies и Лаборатория Касперского.

Собственно о санкционном нагнетании обстановки в отношении отечественных инфосек компаний со стороны стран ЕС мы предупреждали ещё в марте.

Все это является, по большей части, PR-историей для создания медийной картинки неотвратимого давления на российскую IT-отрасль. При всем этом не устанем повторять, что российские инфосек вендоры никогда не давали ни малейшего повода усомниться в их порядочности, в отличие от своих зарубежных конкурентов.

Пожелаем им выдержки.
Обнаружившие уязвимости TLStorm в источниках бесперебойного питания APC ресерчеры Armis обнаружили новую серию критических уязвимостей TLStorm 2.0 в популярных по всему миру коммутаторах Avaya (принадлежащей Extreme Networks) и Aruba (дочерней компанией HPE).

Набор новых уязвимостей относится к тому же классу ошибок, что и неправомерное использование библиотеки NanoSSL TLS в ИБП APC. В случае TLStorm 2.0 проблема связана с тем, что используемый поставщиками код «связующей логики» не соответствует рекомендациям NanoSSL, что приводит к потенциальному RCE. Проблемы не в самой библиотеке, а в том, как ее реализовал поставщик.

Ущерб от успешной атаки может варьироваться от утечки данных и полного захвата устройства до бокового перемещения и преодоления сегментации сети.

В Aruba библиотека NanoSSL применяется для сервера аутентификации Radius и системы Сaptive Portal. Реализация может привести к переполнению кучи данными злоумышленника, отслеживаемому как CVE-2022-23677 и CVE-2022-23676.

В Avaya исполнение библиотеки содержит три ошибки: переполнение кучи повторной сборки TLS (CVE-2022-29860), переполнение стека при синтаксическом анализе заголовков HTTP (CVE-2022-29861) и переполнение при обработке запросов HTTP POST.

Armis предполагают, что атаки с использованием TLStorm 2.0 могут быт проведены по двум сценариям, которые позволяют выйти из захваченного портала или нарушить сегментацию сети, открывая путь для мощных кибератак.

В сценарии Сaptive Portal злоумышленник получает доступ к веб-странице ограниченного сетевого ресурса, требующего аутентификации, оплаты или какой-либо другой формы токена доступа. Используя TLStorm 2.0, злоумышленник может удаленно выполнить код на коммутаторе, обойдя ограничения авторизованного портала или даже полностью отключив его.

В рамках второго сценария злоумышленник также может использовать уязвимости TLStorm 2.0, чтобы получить контроль над основным коммутатором, что позволит им нарушить сегментацию сети и перемещаться по сети в горизонтальном направлении.

Уязвимости затрагивают устройства серии Avaya Ethernet Router Switch (ERS) и семь типов коммутаторов Aruba.

Armis проинформировал Aruba и Avaya о TLStorm 2.0 три месяца назад, попыток эксплуатации уязвимостей в дикой природе не обнаружили. Aruba еще работает над исправлениями, а Avaya уже выпустила обновления прошивки для некоторых продуктов.
Пока мы отдыхали специалисты из Nozomi Network поработали и обнаружили уязвимость, о которой сообщили в понедельник. Бага затрагивает реализацию DNS во всех версиях uClibc и uClibc-ng - популярной библиотеки на C, которая активно используется во многих известных продуктах IoT.

Со слов специалистов, уязвимость была вызвана предсказуемостью генерируемых библиотекой идентификаторов транзакций, включенных в DNS-запросы, что в свою очередь может позволить злоумышленникам выполнять атаки с отравлением DNS на целевые устройства.

Горизонт угрозы достаточно серьезный, так как под раздачу попали такие поставщики как Linksys, Netgear и Axis, а также некоторые дистрибутивы Linux, например Embedded Gentoo, который также использует uClibc. Как объяснили исследователи, uClibc-ng был разработан специально для OpenWRT - общей ОС для маршрутизаторов, которая в том числе развернута в различных секторах критической инфраструктуры.

Успешная эксплуатация ошибки позволяет злоумышленнику проводить атаки MitM и повреждать кеш DNS, эффективно перенаправляя интернет-трафик на сервер, находящийся под их контролем. Вероятно, представители хакерского андеграунда уже разминают пальцы. Дело в том, что специалист по сопровождению библиотеки не смог разработать исправление и эта уязвимость до сих пор остается неисправленной. Собственно поэтому Nozomi Networks не раскрывает подробности об устройствах, в которых им удалось обнаружить эту багу.

Отсутствие обновлений несомненно является проблемой, но гораздо более серьезная проблема заключается в том, что когда исправление станет доступным, то как быстро его можно будет развернуть на широком спектре устройств IoT.
Исследователи Sentinel Lab представили результаты наблюдения за новой китайской АРТ Moshen Dragon.

Имеющая сходство с RedFoxtrot и Nomad Panda, китайская группа нацелена на азиатские телекоммуникационные компании в Центральной Азии, использу] уже известный набор вредоносных программ ShadowPad и PlugX.

По мнению исследователей Sentinel Labs, Moshen Dragon представляет собой опытную хакерскую группу, способную оперативно корректировать тактику своих атак, в зависимости от поведения жертвы.

В целом замечено, что хакеры активно пытаются загрузить вредоносные DLL-библиотеки Windows в антивирусные решения, выкрасть учетные данные для горизонтального перемещения и, в конечном итоге, эксфильтрации данных с зараженных машин.

До настоящего времени вектор заражения доподлинно неизвестен, однако установлено, что АРТ умело компрометирует продукты TrendMicro, Bitdefender, McAfee, Symantec и Kaspersky. Поскольку антивирусы работают с высокими привилегиями в ОС Windows, загрузка вредоносной DLL в их процесс позволяет хакерам запускать код на машине с небольшими ограничениями и потенциально избежать обнаружения.

Moshen Dragon
использует именно этот метод для развертывания Impacket, реализующего боковое перемещение и удаленное выполнение кода с помощью инструментария управления Windows (WMI).Impacket также задействуется в краже учетных данных, записывая сведения о событиях смены пароля в домене в файле «C:\Windows\Temp\Filter.log».

Имея доступ к соседним системам, группа угроз сбрасывает на них пассивный загрузчик, который перед активацией подтверждает, что находится на нужной машине, сравнивая имя хоста с жестко заданным значением. Как предполагают Sentinel Labs, АРТ создает уникальную DLL для каждой из целевых машин, что является еще одним свидетельством изощренности их ТТР.

Загрузчик использует анализатор пакетов WinDivert для перехвата входящего трафика до тех пор, пока он не получит строку, необходимую для саморасшифровки, а затем распаковывает и запускает полезную нагрузку (SNAC.log или bdch.tmp).

По данным Sentinel Labs, полезная нагрузка включает в себя бэкдоры PlugX и ShadowPad, которые в последние годы использовали несколько известным китайских APT. Конечная цель злоумышленника — извлечь ка можно больше данных из всех доступных систем.

Обнаруженный Sentinel Labs загрузчик между тем попадал в поле зрения исследователей Avast еще в декабре 2021 года, когда был найден в правительственной системе США. Ресерчеры пришли к выводу, что загрузчик применяется и другими китайскими АРТ в целевых системах, учитывая и развертывание схожих полезных нагрузок. Однако не исключают участия Moshen Dragon в других кампаниях наряду с коллегами по цеху.

Как бы то ни было Sentinel Labs внесли весомую лепту в изучение лабиринта китайских АРТ, выпустив достойный внимания инфосека отчет, в отличие от команды Google (TAG) с ее наблюдениями за кибербезопасностью в Восточной Европе в связи со спецоперацией РФ на Украине.
 
Опуская подробности, сказать чего-то нового в отчете не нашли, а громогласные заключения Google об атаках китайских АРТ на на российские правительственные учреждения больше походит на ангажированную пропаганду.
͏F5 выпустил ежеквартальное уведомление о безопасности, проинформировав клиентов о более чем 50 уязвимостях.

Наиболее критическая уязвимость CVE-2022-1388 имеет рейтинг серьезности CVSS v3 9,8 и может позволить злоумышленнику, не прошедшему проверку подлинности, с сетевым доступом выполнять произвольные системные команды, действия с файлами и отключать службы в BIG-IP, то есть потенциально может привести к полному захвату системы.

Ошибка кроется в компоненте iControl REST и позволяет злоумышленнику отправлять скрытые запросы для обхода аутентификации iControl REST в BIG-IP. Представители компании также отмечают, что CVE-2022-1388 не влияет на централизованное управление BIG-IQ, F5OS-A, F5OS-C и Traffic SDC.

Из уязвимостей высокой степени опасности трем были присвоены баллы CVSS от 8 до 9. Две из них, CVE-2022-25946 и CVE-2022-27806, затрагивают системы, работающие в «режиме устройства», и позволяют злоумышленнику, прошедшему проверку подлинности, получить права администратора для обхода ограничений, характерных для этого режима.

Третья проблема, CVE-2022-28707, представляет собой уязвимость межсайтового скриптинга (XSS), которая может быть использована для выполнения произвольного кода JavaScript злоумышленником, имеющим доступ к системе как минимум с «гостевыми» привилегиями.

Другие серьезные недостатки могут быть использованы для повышения привилегий, DoS-атак, XSS-атак, обхода механизмов безопасности и выполнения произвольных команд. Многие DoS-уязвимости можно использовать удаленно без аутентификации.
Остальные баги получили оценки «средняя» или «низкая».

F5 представила исправления в v17.0.0, v16.1.2.2, v15.1.5.1, v14.1.4.6 и v13.1.5, а тем, кто не может сразу применить обновления представила меры по смягчению, порекомендовав заблокировать любой доступ к интерфейсу iControl REST через собственные IP-адреса, ограничить доступ только доверенным пользователям и устройствам через интерфейс управления или изменение конфигурации httpd BIG-IP.

Поскольку устройства F5 BIG-IP широко используются в критических средах, уязвимость несет значительный риск, потенциально позволяя злоумышленникам получить первоначальный доступ к корпоративным сетям. Согласно Shodan, в настоящее время в Интернете открыто 16 142 устройства F5 BIG-IP, большинство из них находится в США, за ними следуют Китай, Индия, Австралия и Япония.

В связи с серьезностью уязвимости и нацеленностью злоумышленников на продукты BIG-IP, сетевым администраторам необходимо как можно скорее пропатчить эти устройства или, по крайней мере, применить рекомендованные меры защиты. Следующее ежеквартальное уведомление безопасности F5 запланировано на 3 августа.
Первого мая Президент Владимир Путин подписал Указ "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации".

Вроде бы надо радоваться, но что-то не очень.

С одной стороны появление заместителей руководителей по ИБ - это хорошо, как и выделенные инфосек подразделения. Вопрос, правда, где столько профессионалов взять. Потому что без специалистов это все будет профанация.

В своих берлогах с надеждой зашевелились отставники ЦИБ и БСТМ, предчувствуя должности и оклады. А вот это зря, потому что президентский Указ обещает несколько другое - персональную ответственность руководителей организаций за обеспечение ИБ, которая, без сомнения, будет делегирована свежеиспеченным замам. И это не всегда административка, как полагают многие наши инфосек эксперты. В некоторых случаях - это вполне себе ст. 274.1 УК. Или просто 274, без "прим".

С другой стороны ответственными за ИБ органами по-прежнему остаются ФСБ и ФСТЭК. В этом плане ничего не меняется. Что раньше мешало этим двум уважаемым организациям заниматься обеспечением ИБ - вопрос риторический. Видимо, Луна была не в том Доме.

Ну и самое, на наш взгляд, основное. Очень многое зависит от последующих нормативов, которые будут разработаны и введены российским Правительством, на что есть ссылки непосредственно в Указе. И, как нам думается, их разработкой будут заниматься те же люди, которые составляли и текст выпущенного Указа.

И совершенно точно, что эти товарищи не имеют к организации мер по обеспечению информационной безопасности никакого отношения. Потому что придумать требование о проведении от и до в течение 1 (ОДНОГО, Карл!) месяца аудита ИБ крупной организации, да еще и силами ограниченного количества специализированных компаний, мог придумать только человек, никогда с этим процессом не сталкивавшийся. Да они тендериться только будут квартал в лучшем случае. А ведь есть еще ФЗ-223 и ФЗ-44, если вы понимаете о чем мы...

И вот это печальнее всего. Что знаковые для инфосек отрасли документы готовят девочки-референты.

Пойдем пить чайный гриб...
@Social_Engineering — Один из самых крупных ресурсов в Telegram, посвященный Информационной Безопасности, ИТ, OSINT и Cоциальной Инженерии.
Cisco вновь устраняет критические баги, которые могут быть использованы злоумышленниками для запуска команд с привилегиями root или для выхода из гостевой виртуальной машины (ВМ) и полной компрометации хостов NFVIS.

Ошибки затрагивают ПО Enterprise NFV Infrastructure Software (NFVIS), реализующее виртуализацию сетевых служб для упрощения управления виртуальными сетевыми функциями (VNF).

Одна из критических баг - CVE-2022-20777 была обнаружена в функции ввода-вывода следующего поколения Cisco Enterprise NFVIS (NGIO).

CVE-2022-20777 вызван недостаточными гостевыми ограничениями и позволяет злоумышленникам, прошедшим проверку подлинности, выйти из гостевой виртуальной машины и получить корневой доступ к хосту в атаках низкой сложности, не требующей вмешательства пользователя.

Злоумышленник может воспользоваться этой уязвимостью, отправив вызов API с виртуальной машины, которая будет выполняться с привилегиями корневого уровня на хосте NFVIS. Успешный эксплойт может позволить злоумышленнику полностью скомпрометировать хост NFVIS.

Другая CVE-2022-20779 представляет собой уязвимость с высокой степенью серьезности, связанную с внедрением команд в процессе регистрации образа Cisco Enterprise NFVIS, возникающую из-за неправильной проверки входных данных.

Злоумышленники, не прошедшие проверку подлинности, могут удаленно использовать его для внедрения команд, которые выполняются с привилегиями root на хосте во время процесса регистрации образа при атаках низкой сложности.

Для этого им необходимо убедить администратора на хост-компьютере установить образ виртуальной машины с созданными метаданными, которые будут выполнять команды с привилегиями корневого уровня во время процесса регистрации виртуальной машины. Успешный эксплойт может позволить злоумышленнику внедрить команды с привилегиями корневого уровня в хост NFVIS.

PSIRT Cisco
не обнаружила эксплойта, подтверждающего концепцию, а также никаких попыток эксплуатации в дикой природе. Компания выпустила обновления безопасности, отметил отсутствие обходных путей для устранения уязвимостей.
Принципиально новый метод сокрытия шелл-кода в журналах событий Windows обнаружили специалисты Лаборатории Касперского. Это позволяет скрыть «безфайловый» троянец последней стадии от посторонних глаз в файловой системе.

Группа примечательна и тем, что исправляет встроенные функции API Windows, связанные с отслеживанием событий (ETW) и интерфейсом сканирования на наличие вредоносных программ (AMSI), чтобы обеспечить скрытность заражения.

Отслеживаемые атаки пока не атрибутированы с каким-либо известным кластером угроз, однако ресерчерам удалось установить, что первая фаза вредоносной кампании началась в сентябре 2021 года, когда актор распространял модуль Cobalt Strike, обманным способом заставляя жертву скачать ссылку на .rar на легитимном сайте file.io и запустить его.

Разнообразие приемов и модулей кампании впечатляет: коммерческие наборы для пентестинга, специальные антидетект-обертки вокруг них и трояны последней стадии.

По данным Лаборатории Касперского, актор на основе первоначальной разведки подбирает имя веб-домена C2, имитирующее легитимное, и используемое имя, принадлежащее существующему и используемому жертвой программному обеспечению. Для хостинга используют виртуальные частные серверы на Linode, Namecheap, DreamVPS.

Арсенал средств защиты от обнаружения также впечатляет: MSVC, GCC под MinGW и компилятор Go 1.17.2; средства запуска из белого списка, цифровые сертификаты, дропперы Go для исправления функций API, связанных с ведением журнала, и хранение вредоносного ПО последнего этапа в двоичной части журналов событий, разбитых на блоки по 8 КБ. Во избежание обнаружения злоумышленники также подписывают некоторые вредоносные файлы цифровыми сертификатами, которые, предположительно, ими самими и выпускаются.

В качестве коммерческих инструментов исследователи увидели: Cobalt Strike, NetSPI (часть инфраструктуры SilentBreak), различные пользовательские модули и дополнительный сторонний код.

На последнем этапе троян взаимодействуют с С2 либо по протоколу HTTP с шифрованием RC4 (возможные оригинальные имена: ThrowbackDLL.dll и drxDLL.dll), либо по незашифрованному соединению с именованными каналами (возможные исходные имена: monolithDLL.dll и SlingshotDLL.dll).

Последний способ технически может связываться с любым внешним хостом, видимым в сети, но в Windows именованные каналы построены на протоколе SMB, который едва открывается для внешних сетей. Так что эти модули, скорее всего, служат для бокового перемещения. Мальварь также снимает слепок зараженной системы и отправляет данные на сервер, если первоначальный пинг к серверу прошел успешно.

Вредоносная программа поддерживает команды для снятия отпечатка системы, выполнения полученных команд, загрузки и сохранения полезной нагрузки, составления списка процессов, внедрения кода в целевые процессы, перехода в спящий режим на указанный период времени и завершения сеанса с C2.

Образцы последней стадии выглядят как модульная платформа, возможности которой актер может комбинировать в соответствии со своими текущими потребностями.

Ресерчеры считают код заказным (трояны, обертки), который не имеет сходства с ранее известными кампаниями или ранее зарегистрированными модулями набора инструментов SilentBreak. Техника журналов событий, по мнению Лаборатории, является самой инновационной частью этой кампании, ранее наблюдавшейся. Код достаточно уникален, не имеет ничего общего с известными вредоносными программами.
Если речь идет о краже чертежей истребителя и технологии производства лекарства от диареи в рамках одной кампании по кибершпионажу, то скорее всего вы имеете дело с популярными китайскими хакерами из APT 41 или более известными в миру как Winnti.

В новом отчете Cybereason была раскрыта операция, получившая название Operation CuckooBees, в результате которой сотни гигабайт интеллектуальной собственности и конфиденциальных данных, связанных с технологиями в производственной, фармацевтической и аэрокосмической сфере были благополучно национализированы хакерами из Поднебесной.

По заявлению специалистов под раздачу попало 30 крупных компаний, в основном расположенных в Восточной Азии, Западной Европе и Северной Америке. Разумеется в отчете не раскрывается список затронутых организаций, но исследователи обнаружили, что кампания кибершпионажа проводилась и оставалась незамеченной как минимум с начала 2019 года и сколько за этот период утекло данных доподлинно неизвестно.

Кроме того, злоумышленники собирали информацию, которая может быть использована для будущих атак, в том числе для потенциальных кампаний по вымогательству: например сведения о бизнес-подразделениях целевой компании, сетевой архитектуре, учетных записях и персональных данных пользователей, электронной почте сотрудников и сведения о клиентах. Более, генеральный директор Cybereason Лиор Див сказал, что кампания еще не остановлена и специалисты фиксировали "как они[китайские хакеры] воровали интеллектуальную собственность лекарств, связанных с диабетом, ожирением и депрессией".

Известно, что Winnti, которую также отслеживают под именами APT41, Axiom, Barium и Bronze Atlas, действует как минимум с 2007 года и о деятельности эпатажной группировки мы не однократно писали, что намерение группы преимущественно состоит в краже интеллектуальной собственности у организаций в развитых странах и делается это в государственных интересах Китая для поддержки и принятия решений в ряде секторов китайской экономики о чем отмечают Secureworks в профиле угроз злоумышленника.

Как присуще всем китайским хакерам Winnti использует сложную многоэтапную цепочку заражений с последовательным развертыванием веб-шелла для проведения разведки, горизонтального перемещения и кражи данных. Сбор данных осуществляется с помощью модульного загрузчика Spyder, который используется для расшифровки и загрузки дополнительных полезных нагрузок. Также используются четыре различных малвари — STASHLOG, SPARKLOG, PRIVATELOG и DEPLOYLOG — которые последовательно развертываются для удаления WINNKIT, руткита на уровне ядра.

Фишкой Winnti для сокрытия своего присутствия являлось использование механизма Windows CLFS и манипуляции с NTFS, что позволяло им скрывать свои полезные нагрузки и избегать обнаружений традиционными средствами безопасности. Также, злоумышленники применили крайне деликатный подход «карточного домика», в котором каждый компонент зависит от других для корректного выполнения, что в свою очень затрудняет анализ каждого компонента по отдельности.

Не для кого не секрет, что официальные лица США в течение многих лет обвиняют Китай во взломе и краже коммерческих секретов и приличия ради, прокомментировать отчет Cybereason попросили представителя посольства Китая в Вашингтоне Лю Пэнъюй.

Чиновник с должной ему китайской осмотрительностью достаточно неоднозначно заявил, что Китай "никогда не будет поощрять, поддерживать или потворствовать кибератакам, а организациям, которые действительно заботятся о глобальной кибербезопасности, в первую очередь следует уделять больше внимания кибератакам хакеров, спонсируемых правительством США, на Китай и другие страны". Что-то из категории "В чужом глазу соринку видит, а в своем ..." ну вы поняли.
͏Google выпустила майский патч безопасности для Android, включающего исправление активно эксплуатируемой уязвимости ядра Linux, а также еще 35 уязвимостей различной степени серьезности.

Самая серьезная бага безопасности затрагивает компонент Android Framework и может быть использована для повышения привилегий. Кроме того, во Framework исправлено еще четыре другие уязвимости, включая три ошибки с повышением привилегий высокой степени серьезности и одну проблему раскрытия информации средней степени серьезности.

Патч Android 2022-05-01 помимо указанных закрывает еще восемь уязвимостей в компоненте System. При этом все восемь имеют рейтинг «высокой степени серьезности»: три ошибки приводят к несанкционированному получению привилегий, три - к раскрытию информации, и два - к отказу в обслуживании.

23 ошибки были устранены во второй части майского обновления в качестве уровня исправления 2022-05-05 и содержит патчи для всех ранее устраненных дефектов безопасности.

В этом месяце Google включила исправления на уровне патча 2022-05-05 для 4 ошибок в компонентах ядра, 3 проблем - в MediaTek, 5 - в компонентах Qualcomm и 11 - в компонентах Qualcomm с закрытым исходным кодом.

В отдельном бюллетене Google также сообщила об исправлениях для 11 уязвимостей, затрагивающих устройства Pixel, включая две критические ошибки в загрузчике (CVE-2022-20120 — удаленное выполнение кода) и чипе безопасности Titan-M (CVE-2022-20117 — информация раскрытие). Из оставшихся 9 уязвимостей в безопасности 4 имеют рейтинг серьезности «высокий», а остальные пять — «умеренный уровень серьезности».

Отличные новости, если не обращать внимание но то, что уязвимость в ядре Linux CVE-2021-22600 (с оценкой CVSS 7,8) по факту была раскрыта и исправлена еще в январе, а исправления той же баги в Android вышло только в мае. Что мешало сделать это раньше?

Другой не менее интересный момент заключается и в том, что уязвимость, по данным самой же Google, подвергалась ограниченной целенаправленной эксплуатации. При том, что CVE-2021-22600 доступна лишь локальному пользователю, который посредством специально созданных системных вызовов получить повышенные привилегии или вызвать состояние отказа в обслуживании.

В общем, выводы делайте сами.
Forwarded from Russian OSINT
🇷🇺 К 2024 году в России планируют открыть 15 киберполигонов

Второй опорный центр Национального киберполигона для отработки сценариев защиты от киберугроз открылся в Приволжском федеральном округе на базе Оренбургского государственного университета. Всего до 2024 года в РФ планируется создать 15 таких центров, сообщили ТАСС в пресс-службе вице-премьера Дмитрия Чернышенко. В 2022 году в опорных центрах Национального киберполигона пройдет более 70 киберучений.

"В текущей ситуации повышается уровень ответственности ведомств и компаний за безопасность государственных, частных и персональных данных, а также информационных систем. Это в свою очередь стимулирует развитие отечественных технологий и компетенций по защите информации" - сообщает вице-премьер

В перечень отраслей, для которых будут отрабатываться сценарии отражения кибератак, планируется включить электроэнергетический, кредитно-финансовый, корпоративный и нефтегазовый сегменты, планируется запустить нефтеперерабатывающий, транспортный, металлургический, горнодобывающий и магистральные сети связи, чтобы закрыть потребности большинства российских организаций и проводить кросс-отраслевые учения в масштабах всей страны.
SentinelOne расчехлили Avast и AVG, обнаружив две уязвимости CVE-2022-26522 и CVE-2022-26523 в драйвере защиты от руткитов aswArPot.sys их антивирусных решениях, которые могли способствовать атакам на миллионы устройств.

В частности, недостатки затрагивают обработчик подключения к сокету в драйвере ядра, который может привести к повышению привилегий за счет запуска кода в ядре от пользователя, не являющегося администратором, что потенциально может привести к сбою операционной системы.

Об уязвимостях стало известно в декабре, а в феврале они были исправлены в рамках автоматического обновления Avast и AVG до версии 22.1. Был исправлен BSoD драйвера руткита.

SentinelOne
присвоила багам высокий уровень серьезности. Эксплуатация позволяет злоумышленнику с ограниченными привилегиями в целевой системе выполнять код в режиме ядра и получать полный контроль над устройством, в том числе перезаписывать системные компоненты, повреждать операционную систему или беспрепятственно выполнять вредоносные операции.

В виду их характера, уязвимости могут быть использованы как часть атаки браузера на втором этапе или для выхода из песочницы, что может привести к далеко идущим последствиям. Среди очевидных злоупотреблений такими уязвимостями является то, что их можно использовать для обхода средств защиты.

Несмотря на то, что SentinelOne и Avast не сообщают о каких-либо атаках с использованием этих уязвимостей, пользователям рекомендуется убедиться и обновить решения до последней версии, поскольку изолированные или локальные установки, которые не обновляются автоматически, все еще могут быть уязвимы.

Напрягает другое, ведь ошибки возникли после выпуска антивируса Avast версии 12.1 еще в январе 2012 года, то есть существовали почти десятилетие, что выглядит как минимум подозрительно, но вполне объяснимо. Но полагаем, что итальянского, да и прочих регуляторов, выгораживающих российские инфосек-бренды и решения, вряд ли будут волновать такие мелочи.
Forwarded from SecurityLab.ru
Компания Google с 5 мая запретила разработчикам в России загружать и обновлять платные приложения в Google Play

— С 5 мая им запрещено загружать платные приложения в магазин Google Play и обновлять уже добавленные.

— «Вы по-прежнему можете публиковать новые бесплатные приложения и обновлять существующие бесплатные приложения. Обновления платных приложений заблокированы», – говорится на сайте.

— Пользователям с активированными подписками сообщили, что после окончания указанного в личном кабинете периода их подписки отменятся

https://www.securitylab.ru/news/531500.php
Знакомьтесь, Raspberry Robin!
 
Новая разновидность вредоносного ПО для Windows с возможностями червя, которое распространяется с помощью внешних USB-накопителей. Ресерчеры Red Canary отмечают, что кластер Raspberry Robin был замечен еще в сентябре 2021 года в сетях нескольких клиентов из технологического и производственного секторов.

Raspberry Robin
распространяется в системы Windows при подключении зараженного USB-накопителя, содержащего вредоносный файл .LNK, используя cmd.exe для его запуска в качестве нового процесса.

Мальварь использует стандартный установщик Microsoft (msiexec.exe) для доступа к своим серверам управления и контроля, которые, как полагают в Red Canary, размещаются на скомпрометированных устройствах QNAP и используют выходные узлы TOR в качестве дополнительной инфраструктуры C2.

Ресерчеры хотя до конца еще не установили, но предполагают, что Raspberry Robin внедряет вредоносный DLL-файл (12) на скомпрометированные машины для закрепления между перезагрузками.

Для запуска DLL малварь использует утилиты Windows: fodhelper (доверенный двоичный файл для управления функциями в настройках Windows) и odbcconf (инструмент для настройки драйверов ODBC). Первый позволяет обойти контроль учетных записей (UAC), а второй помогает выполнять и настраивать DLL.

Red Canary
еще занимаются выяснением механизма заражения внешних дисков, которые необходимы ПО для пролонгирования своей активности, подразумевая, что это происходит в автономном режиме или иным образом за пределами нашей видимости.

Кроме того, неясен до конца маневр с установкой вредоносной DLL, равно как и понимание вредоносных задач на конечной стадии, судя по которой можно определить истинные цели операторов Raspberry Robin.

Пока же вся доступная техническая информация о Raspberry Robin, включая индикаторы компрометации (IOC) и ATT&CK представлена в отчете Red Canary.
Дорогие друзья, мы поздравляем всех с Днем Победы!

Настоящие подвиги никогда не будут забыты. Низкий поклон ветеранам: тем, кто пал на войне, и тем, кто выжил. Победа навсегда останется с нами. Мы гордимся и помним.

Желаем процветания, счастья и веры только в светлое будущее!

Ура, ура, ура!
Результаты исследования новых образцов REvil не оставляют сомнений в том, что банда вернулась на позиции.

Исследователи Secureworks Counter Threat Unit (CTU) пришли к выводу о том, что разработчик загруженных VirusTotal образцов ransomware имеет доступ к исходному коду REvil, само ПО содержит разные модификации при отсутствии официальной новой версии, указывающие на нахождение группы в фазе новой активной разработки.

Образец REvil от 22 марта содержит в своей конфигурации артефакты, которые указывают на вероятную ссылку на жертву, опубликованную на сайте утечки REvil в апреле. Несмотря на значение версии 1,00, образец имеет отметку времени компиляции 2022-03-11 и включает функциональные возможности из образца версии 2.08, обнаруженного исследователями CTU в октябре 2021 года.

При этом мартовский образец включает следующие особенности, в отличие от его октябрьского предшественника:
⁃ обновлена логика расшифровки строк;
⁃ обновлены жестко запрограммированные открытые ключи;
⁃ изменено место хранения конфигурации;
⁃ изменен формат данных отслеживания партнерских программ;
⁃ удалена проверка запрещенного региона;
⁃ использован элемент конфигурации «accs»;
⁃ добавлены новые домены Tor для чата по выкупу;
⁃ изменены значения параметра безопасного режима;
⁃ обновлен раздел реестра и значения.

В недавних отчетах утверждалось, что образец от апреля 2022 года не шифровал файлы, а вместо этого переименовывал их в случайное расширение. CTU выяснили, что это было вызвано ошибкой после модификации автором вредоносной программы функционала переименования зашифрованных файлов.

Инициирование REvil новой разработки говорит о том, что после задержания операторов в результате совместной операции российских и американских силовиков, костяк банды вернулся к работе после перегруппировки и возможного обновления своего состава.

Новые дерзкие атаки впереди. Будем посмотреть.
Мы, как причастный к информационной безопасности канал, не можем обойти вниманием произошедшие в праздничные дни кибератаки. Мыслей будет несколько.

Во-первых, что касается Rutube. Масса комментаторов в ТГ и вообще в сети пишут что в голову взбредет. Даже The Village стали экспертами в области информационной безопасности, my ass. Особенно нравится частое использование модного хипстерского термина "кибербез" (очень похоже на "комбидресс", бггг) далекими от инфосека людьми.

Судя по тому, что нам известно (сразу скажем, что не слишком много), атака на Rutube была мощная и комплексная. То есть не 2,5 анона забежали через незакрытый RDP и оставили на рабочем столе документ под название "хуй войне.doc", а работала профессиональная группа с хорошим OpSec и грамотным планированием. Допускаем, что украинцы при поддержке американских APT. Тем более, последние такое практикуют.

Проблемы стандартные - недостаточно оперативное реагирование SOC, непродуманная сегментация сети etc. Позитивный момент - подключились Позитивы.

Ждем подробностей.

Во-вторых, неожиданно будем дефить Жарова с Моисеевым (нет, мы не получали денег от ГПМ). Вы будете смеяться, но в данном случае абсолютно применимо выражение "не мы такие - жизнь такая".

Мы не первый год кричим о том, что практикуемый в России на всех уровнях подход к обеспечению информационной безопасности не соответствует реалиям. Это проблема общая. И если кто-то думает, что от APT-атаки сможет защититься другая компания или госорган, то спешим вас разочаровать. 99% организаций не смогут.

Можно ли что-то сделать с этим? Наверное, да. Для начала создать российский аналог CISA с соответствующими полномочиями выпускать правила и ТРЕБОВАТЬ их исполнения от всех организаций, государственных и коммерческих. Но пока ничего не меняется.

Исходя из второго пункта проистекает пункт третий. Самый главный.

Про атаку на Rutube практически никто из цивильных западных инфосек изданий не написал. А те, кто написали, сделали это с пояснениями, что это результат действий "возмущенных российской агрессией украинских кибердружин". То есть это как-бы нехорошо, но в данном случае нормально.

А поэтому вангуем (хотя и надеемся, что окажемся неправы, но практика показывает противоположное) - российские информационные ресурсы объявлены законной целью для всех желающих. Никакого преследования лиц, осуществляющих любые атаки на российскую информационную инфраструктуру, на Западе проводиться не будет. А в отдельных случаях будет оказываться профессиональная поддержка.

С учетом неготовности к отражению сложных (а зачастую и простых) кибератак в подавляющем большинстве российских организаций нас ждет серия громких взломов отечественных ресурсов. Допускаем, что со временем, докатятся и до атак на объекты критической инфраструктуры и АСУ ТП, которые могут привести к человеческим жертвам (очень этого не хочется, но вероятность существует).

Такая вот ситуация нынче, касатики.
Очередной PatchTuesday от Microsoft с критическими обновлениями содержит исправления для 75 уязвимостей, в том числе 3 0-day и 8 критических, в экосистеме Windows, некоторые из которых активно эксплуатируются в дикой природе в ходе атак man-in-the-middle.

0-day CVE-2022-26925 был обнаружен Рафаэлем Джоном из Bertelsmann Printing Group и сейчас стал новым вектором атаки NTLM relay. Бага затрагивает все версии Windows, включая клиентские и серверные платформы, начиная с Windows 7 и Windows Server 2008 и заканчивая Windows 11 и Windows 2022.

Ошибка представляет уязвимость спуфинга Windows LSA, открывает злоумышленникам, не прошедшим проверку подлинности, путь для аутентификации на контроллерах домена с использованием Windows NT LAN Manager (NTLM). Но для этого они должны сначала внедриться в логический сетевой путь между целью и ресурсом, запрошенным жертвой, чтобы прочитать или изменить сетевые сообщения.
 
Несмотря на сложности атаки с использованием уязвимости CVE-2022-26925, она может быть реализована в связке с с другими атаками NTLM Relay, такими как PetitPotam. В этом случае оценка ее серьезности может быть увеличена с присвоенной CVSSv3 8,1 до 9,8 (уровня критической). Традиционно Microsoft обошлись парой слов об эксплуатации, не представив никаких дополнительных подробностей об эксплойтах или каких-либо IOC. Разработчики
 
Обновление включает функционал обнаружения и блокирования анонимных подключений в LSARPC. В дополнение доступны способы смягчения ретрансляционных атак NTLM против служб сертификации Active Directory. Но следует помнить о проблемах в работе ПО для резервного копирования от некоторых поставщиков, которые могут возникнуть при инсталляции обновлений в Windows 7 с SP1 и Windows Server 2008 R2 с SP1.

Кроме того, исправлены несколько уязвимостей диспетчера очереди печати, включая две уязвимости раскрытия информации (CVE-2022-29114, CVE-2022-29140) и две - повышения привилегий (CVE-2022-29104, CVE -2022-29132).

Ошибки диспетчера очереди печати оцениваются как «важные», и две из трех считаются более вероятными для использования. Следует помнить, что диспетчер печати Windows продолжает оставаться мишенью для злоумышленников с тех пор, как почти год назад был раскрыт PrintNightmare.

PatchTuesday
также устраняет уязвимости в .NET и Visual Studio, Microsoft Exchange Server, Microsoft Office, Windows Hyper-V, BitLocker, клиента удаленного рабочего стола, сетевой файловой системы Windows, NTFS и протокола туннелирования Windows.

Учитывая совокупную критическую массу ошибок NTLM relay, рекомендуем обновиться и изучить рекомендации по защити от атак.
С трудом вспоминается, но так и не вспомнится никак, когда после кибератак на территории целого государства вводилось бы чрезвычайное положение.

Но именно такая ситуация сложилась в Коста-Рике, руководитель которой Родриго Чавес ввел режим ЧП после кибератак  вымогателей Conti на объекты в госсекторе. Это случилось сразу после вступления им в должность Президента 8 мая, ранее Чавес занимал пост министра финансов.

Следуя тактике двойного вымогательства, хакеры слили большую часть украденных данных, представленных на DLS. В паблике оказалось 97% дампа объемом 672 ГБ, который содержит данные, принадлежащие правительственным учреждениям Коста-Рики. Утечка последовала после отказа правительства Коста-Рики выплатить выкуп в размере 10 миллионов долларов.

В числе жертв: Министерства финансов, труда и социальной защиты, науки, инноваций, технологий и связи, Национальный метеорологический институт, Коста-риканский фонд соцобеспечения, Фонд соцразвития и семейных пособий, Административный совет электротехнической службы провинции Картаго и Межвузовская штаб-квартира Алахуэлы.

Анализ представленных Conti данных не оставляет сомнений в подлинности образцов исходного кода и базы данных SQL.

Официально на такой шаг вновь избранного президента подтолкнули непрекращающиеся уже на протяжении месяца атаки с использованием ransomware, которые затрагивает производственный сектор и цифровые услуги Минфина.

Но учитывая, что первой жертвой вымогателей как раз и стало ранее подшефное новому главе ведомство, можно предположить, что причинами ЧП могли стать вовсе не атаки, а скорее последствия утечки информации, прежде всего, финансовой. Или же смутить могли угрозы операторов Conti провести более серьезные атаки.

Но, на нашей памяти, пожалуй, это первый случай реагирования на атаку в масштабе целого государства.