SecAtor
41.6K subscribers
817 photos
88 videos
12 files
7.85K links
Руки-ножницы российского инфосека.

Для связи - [email protected]
Download Telegram
Исследователи Sentinel Lab представили результаты наблюдения за новой китайской АРТ Moshen Dragon.

Имеющая сходство с RedFoxtrot и Nomad Panda, китайская группа нацелена на азиатские телекоммуникационные компании в Центральной Азии, использу] уже известный набор вредоносных программ ShadowPad и PlugX.

По мнению исследователей Sentinel Labs, Moshen Dragon представляет собой опытную хакерскую группу, способную оперативно корректировать тактику своих атак, в зависимости от поведения жертвы.

В целом замечено, что хакеры активно пытаются загрузить вредоносные DLL-библиотеки Windows в антивирусные решения, выкрасть учетные данные для горизонтального перемещения и, в конечном итоге, эксфильтрации данных с зараженных машин.

До настоящего времени вектор заражения доподлинно неизвестен, однако установлено, что АРТ умело компрометирует продукты TrendMicro, Bitdefender, McAfee, Symantec и Kaspersky. Поскольку антивирусы работают с высокими привилегиями в ОС Windows, загрузка вредоносной DLL в их процесс позволяет хакерам запускать код на машине с небольшими ограничениями и потенциально избежать обнаружения.

Moshen Dragon
использует именно этот метод для развертывания Impacket, реализующего боковое перемещение и удаленное выполнение кода с помощью инструментария управления Windows (WMI).Impacket также задействуется в краже учетных данных, записывая сведения о событиях смены пароля в домене в файле «C:\Windows\Temp\Filter.log».

Имея доступ к соседним системам, группа угроз сбрасывает на них пассивный загрузчик, который перед активацией подтверждает, что находится на нужной машине, сравнивая имя хоста с жестко заданным значением. Как предполагают Sentinel Labs, АРТ создает уникальную DLL для каждой из целевых машин, что является еще одним свидетельством изощренности их ТТР.

Загрузчик использует анализатор пакетов WinDivert для перехвата входящего трафика до тех пор, пока он не получит строку, необходимую для саморасшифровки, а затем распаковывает и запускает полезную нагрузку (SNAC.log или bdch.tmp).

По данным Sentinel Labs, полезная нагрузка включает в себя бэкдоры PlugX и ShadowPad, которые в последние годы использовали несколько известным китайских APT. Конечная цель злоумышленника — извлечь ка можно больше данных из всех доступных систем.

Обнаруженный Sentinel Labs загрузчик между тем попадал в поле зрения исследователей Avast еще в декабре 2021 года, когда был найден в правительственной системе США. Ресерчеры пришли к выводу, что загрузчик применяется и другими китайскими АРТ в целевых системах, учитывая и развертывание схожих полезных нагрузок. Однако не исключают участия Moshen Dragon в других кампаниях наряду с коллегами по цеху.

Как бы то ни было Sentinel Labs внесли весомую лепту в изучение лабиринта китайских АРТ, выпустив достойный внимания инфосека отчет, в отличие от команды Google (TAG) с ее наблюдениями за кибербезопасностью в Восточной Европе в связи со спецоперацией РФ на Украине.
 
Опуская подробности, сказать чего-то нового в отчете не нашли, а громогласные заключения Google об атаках китайских АРТ на на российские правительственные учреждения больше походит на ангажированную пропаганду.
͏F5 выпустил ежеквартальное уведомление о безопасности, проинформировав клиентов о более чем 50 уязвимостях.

Наиболее критическая уязвимость CVE-2022-1388 имеет рейтинг серьезности CVSS v3 9,8 и может позволить злоумышленнику, не прошедшему проверку подлинности, с сетевым доступом выполнять произвольные системные команды, действия с файлами и отключать службы в BIG-IP, то есть потенциально может привести к полному захвату системы.

Ошибка кроется в компоненте iControl REST и позволяет злоумышленнику отправлять скрытые запросы для обхода аутентификации iControl REST в BIG-IP. Представители компании также отмечают, что CVE-2022-1388 не влияет на централизованное управление BIG-IQ, F5OS-A, F5OS-C и Traffic SDC.

Из уязвимостей высокой степени опасности трем были присвоены баллы CVSS от 8 до 9. Две из них, CVE-2022-25946 и CVE-2022-27806, затрагивают системы, работающие в «режиме устройства», и позволяют злоумышленнику, прошедшему проверку подлинности, получить права администратора для обхода ограничений, характерных для этого режима.

Третья проблема, CVE-2022-28707, представляет собой уязвимость межсайтового скриптинга (XSS), которая может быть использована для выполнения произвольного кода JavaScript злоумышленником, имеющим доступ к системе как минимум с «гостевыми» привилегиями.

Другие серьезные недостатки могут быть использованы для повышения привилегий, DoS-атак, XSS-атак, обхода механизмов безопасности и выполнения произвольных команд. Многие DoS-уязвимости можно использовать удаленно без аутентификации.
Остальные баги получили оценки «средняя» или «низкая».

F5 представила исправления в v17.0.0, v16.1.2.2, v15.1.5.1, v14.1.4.6 и v13.1.5, а тем, кто не может сразу применить обновления представила меры по смягчению, порекомендовав заблокировать любой доступ к интерфейсу iControl REST через собственные IP-адреса, ограничить доступ только доверенным пользователям и устройствам через интерфейс управления или изменение конфигурации httpd BIG-IP.

Поскольку устройства F5 BIG-IP широко используются в критических средах, уязвимость несет значительный риск, потенциально позволяя злоумышленникам получить первоначальный доступ к корпоративным сетям. Согласно Shodan, в настоящее время в Интернете открыто 16 142 устройства F5 BIG-IP, большинство из них находится в США, за ними следуют Китай, Индия, Австралия и Япония.

В связи с серьезностью уязвимости и нацеленностью злоумышленников на продукты BIG-IP, сетевым администраторам необходимо как можно скорее пропатчить эти устройства или, по крайней мере, применить рекомендованные меры защиты. Следующее ежеквартальное уведомление безопасности F5 запланировано на 3 августа.
Первого мая Президент Владимир Путин подписал Указ "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации".

Вроде бы надо радоваться, но что-то не очень.

С одной стороны появление заместителей руководителей по ИБ - это хорошо, как и выделенные инфосек подразделения. Вопрос, правда, где столько профессионалов взять. Потому что без специалистов это все будет профанация.

В своих берлогах с надеждой зашевелились отставники ЦИБ и БСТМ, предчувствуя должности и оклады. А вот это зря, потому что президентский Указ обещает несколько другое - персональную ответственность руководителей организаций за обеспечение ИБ, которая, без сомнения, будет делегирована свежеиспеченным замам. И это не всегда административка, как полагают многие наши инфосек эксперты. В некоторых случаях - это вполне себе ст. 274.1 УК. Или просто 274, без "прим".

С другой стороны ответственными за ИБ органами по-прежнему остаются ФСБ и ФСТЭК. В этом плане ничего не меняется. Что раньше мешало этим двум уважаемым организациям заниматься обеспечением ИБ - вопрос риторический. Видимо, Луна была не в том Доме.

Ну и самое, на наш взгляд, основное. Очень многое зависит от последующих нормативов, которые будут разработаны и введены российским Правительством, на что есть ссылки непосредственно в Указе. И, как нам думается, их разработкой будут заниматься те же люди, которые составляли и текст выпущенного Указа.

И совершенно точно, что эти товарищи не имеют к организации мер по обеспечению информационной безопасности никакого отношения. Потому что придумать требование о проведении от и до в течение 1 (ОДНОГО, Карл!) месяца аудита ИБ крупной организации, да еще и силами ограниченного количества специализированных компаний, мог придумать только человек, никогда с этим процессом не сталкивавшийся. Да они тендериться только будут квартал в лучшем случае. А ведь есть еще ФЗ-223 и ФЗ-44, если вы понимаете о чем мы...

И вот это печальнее всего. Что знаковые для инфосек отрасли документы готовят девочки-референты.

Пойдем пить чайный гриб...
@Social_Engineering — Один из самых крупных ресурсов в Telegram, посвященный Информационной Безопасности, ИТ, OSINT и Cоциальной Инженерии.
Cisco вновь устраняет критические баги, которые могут быть использованы злоумышленниками для запуска команд с привилегиями root или для выхода из гостевой виртуальной машины (ВМ) и полной компрометации хостов NFVIS.

Ошибки затрагивают ПО Enterprise NFV Infrastructure Software (NFVIS), реализующее виртуализацию сетевых служб для упрощения управления виртуальными сетевыми функциями (VNF).

Одна из критических баг - CVE-2022-20777 была обнаружена в функции ввода-вывода следующего поколения Cisco Enterprise NFVIS (NGIO).

CVE-2022-20777 вызван недостаточными гостевыми ограничениями и позволяет злоумышленникам, прошедшим проверку подлинности, выйти из гостевой виртуальной машины и получить корневой доступ к хосту в атаках низкой сложности, не требующей вмешательства пользователя.

Злоумышленник может воспользоваться этой уязвимостью, отправив вызов API с виртуальной машины, которая будет выполняться с привилегиями корневого уровня на хосте NFVIS. Успешный эксплойт может позволить злоумышленнику полностью скомпрометировать хост NFVIS.

Другая CVE-2022-20779 представляет собой уязвимость с высокой степенью серьезности, связанную с внедрением команд в процессе регистрации образа Cisco Enterprise NFVIS, возникающую из-за неправильной проверки входных данных.

Злоумышленники, не прошедшие проверку подлинности, могут удаленно использовать его для внедрения команд, которые выполняются с привилегиями root на хосте во время процесса регистрации образа при атаках низкой сложности.

Для этого им необходимо убедить администратора на хост-компьютере установить образ виртуальной машины с созданными метаданными, которые будут выполнять команды с привилегиями корневого уровня во время процесса регистрации виртуальной машины. Успешный эксплойт может позволить злоумышленнику внедрить команды с привилегиями корневого уровня в хост NFVIS.

PSIRT Cisco
не обнаружила эксплойта, подтверждающего концепцию, а также никаких попыток эксплуатации в дикой природе. Компания выпустила обновления безопасности, отметил отсутствие обходных путей для устранения уязвимостей.
Принципиально новый метод сокрытия шелл-кода в журналах событий Windows обнаружили специалисты Лаборатории Касперского. Это позволяет скрыть «безфайловый» троянец последней стадии от посторонних глаз в файловой системе.

Группа примечательна и тем, что исправляет встроенные функции API Windows, связанные с отслеживанием событий (ETW) и интерфейсом сканирования на наличие вредоносных программ (AMSI), чтобы обеспечить скрытность заражения.

Отслеживаемые атаки пока не атрибутированы с каким-либо известным кластером угроз, однако ресерчерам удалось установить, что первая фаза вредоносной кампании началась в сентябре 2021 года, когда актор распространял модуль Cobalt Strike, обманным способом заставляя жертву скачать ссылку на .rar на легитимном сайте file.io и запустить его.

Разнообразие приемов и модулей кампании впечатляет: коммерческие наборы для пентестинга, специальные антидетект-обертки вокруг них и трояны последней стадии.

По данным Лаборатории Касперского, актор на основе первоначальной разведки подбирает имя веб-домена C2, имитирующее легитимное, и используемое имя, принадлежащее существующему и используемому жертвой программному обеспечению. Для хостинга используют виртуальные частные серверы на Linode, Namecheap, DreamVPS.

Арсенал средств защиты от обнаружения также впечатляет: MSVC, GCC под MinGW и компилятор Go 1.17.2; средства запуска из белого списка, цифровые сертификаты, дропперы Go для исправления функций API, связанных с ведением журнала, и хранение вредоносного ПО последнего этапа в двоичной части журналов событий, разбитых на блоки по 8 КБ. Во избежание обнаружения злоумышленники также подписывают некоторые вредоносные файлы цифровыми сертификатами, которые, предположительно, ими самими и выпускаются.

В качестве коммерческих инструментов исследователи увидели: Cobalt Strike, NetSPI (часть инфраструктуры SilentBreak), различные пользовательские модули и дополнительный сторонний код.

На последнем этапе троян взаимодействуют с С2 либо по протоколу HTTP с шифрованием RC4 (возможные оригинальные имена: ThrowbackDLL.dll и drxDLL.dll), либо по незашифрованному соединению с именованными каналами (возможные исходные имена: monolithDLL.dll и SlingshotDLL.dll).

Последний способ технически может связываться с любым внешним хостом, видимым в сети, но в Windows именованные каналы построены на протоколе SMB, который едва открывается для внешних сетей. Так что эти модули, скорее всего, служат для бокового перемещения. Мальварь также снимает слепок зараженной системы и отправляет данные на сервер, если первоначальный пинг к серверу прошел успешно.

Вредоносная программа поддерживает команды для снятия отпечатка системы, выполнения полученных команд, загрузки и сохранения полезной нагрузки, составления списка процессов, внедрения кода в целевые процессы, перехода в спящий режим на указанный период времени и завершения сеанса с C2.

Образцы последней стадии выглядят как модульная платформа, возможности которой актер может комбинировать в соответствии со своими текущими потребностями.

Ресерчеры считают код заказным (трояны, обертки), который не имеет сходства с ранее известными кампаниями или ранее зарегистрированными модулями набора инструментов SilentBreak. Техника журналов событий, по мнению Лаборатории, является самой инновационной частью этой кампании, ранее наблюдавшейся. Код достаточно уникален, не имеет ничего общего с известными вредоносными программами.
Если речь идет о краже чертежей истребителя и технологии производства лекарства от диареи в рамках одной кампании по кибершпионажу, то скорее всего вы имеете дело с популярными китайскими хакерами из APT 41 или более известными в миру как Winnti.

В новом отчете Cybereason была раскрыта операция, получившая название Operation CuckooBees, в результате которой сотни гигабайт интеллектуальной собственности и конфиденциальных данных, связанных с технологиями в производственной, фармацевтической и аэрокосмической сфере были благополучно национализированы хакерами из Поднебесной.

По заявлению специалистов под раздачу попало 30 крупных компаний, в основном расположенных в Восточной Азии, Западной Европе и Северной Америке. Разумеется в отчете не раскрывается список затронутых организаций, но исследователи обнаружили, что кампания кибершпионажа проводилась и оставалась незамеченной как минимум с начала 2019 года и сколько за этот период утекло данных доподлинно неизвестно.

Кроме того, злоумышленники собирали информацию, которая может быть использована для будущих атак, в том числе для потенциальных кампаний по вымогательству: например сведения о бизнес-подразделениях целевой компании, сетевой архитектуре, учетных записях и персональных данных пользователей, электронной почте сотрудников и сведения о клиентах. Более, генеральный директор Cybereason Лиор Див сказал, что кампания еще не остановлена и специалисты фиксировали "как они[китайские хакеры] воровали интеллектуальную собственность лекарств, связанных с диабетом, ожирением и депрессией".

Известно, что Winnti, которую также отслеживают под именами APT41, Axiom, Barium и Bronze Atlas, действует как минимум с 2007 года и о деятельности эпатажной группировки мы не однократно писали, что намерение группы преимущественно состоит в краже интеллектуальной собственности у организаций в развитых странах и делается это в государственных интересах Китая для поддержки и принятия решений в ряде секторов китайской экономики о чем отмечают Secureworks в профиле угроз злоумышленника.

Как присуще всем китайским хакерам Winnti использует сложную многоэтапную цепочку заражений с последовательным развертыванием веб-шелла для проведения разведки, горизонтального перемещения и кражи данных. Сбор данных осуществляется с помощью модульного загрузчика Spyder, который используется для расшифровки и загрузки дополнительных полезных нагрузок. Также используются четыре различных малвари — STASHLOG, SPARKLOG, PRIVATELOG и DEPLOYLOG — которые последовательно развертываются для удаления WINNKIT, руткита на уровне ядра.

Фишкой Winnti для сокрытия своего присутствия являлось использование механизма Windows CLFS и манипуляции с NTFS, что позволяло им скрывать свои полезные нагрузки и избегать обнаружений традиционными средствами безопасности. Также, злоумышленники применили крайне деликатный подход «карточного домика», в котором каждый компонент зависит от других для корректного выполнения, что в свою очень затрудняет анализ каждого компонента по отдельности.

Не для кого не секрет, что официальные лица США в течение многих лет обвиняют Китай во взломе и краже коммерческих секретов и приличия ради, прокомментировать отчет Cybereason попросили представителя посольства Китая в Вашингтоне Лю Пэнъюй.

Чиновник с должной ему китайской осмотрительностью достаточно неоднозначно заявил, что Китай "никогда не будет поощрять, поддерживать или потворствовать кибератакам, а организациям, которые действительно заботятся о глобальной кибербезопасности, в первую очередь следует уделять больше внимания кибератакам хакеров, спонсируемых правительством США, на Китай и другие страны". Что-то из категории "В чужом глазу соринку видит, а в своем ..." ну вы поняли.
͏Google выпустила майский патч безопасности для Android, включающего исправление активно эксплуатируемой уязвимости ядра Linux, а также еще 35 уязвимостей различной степени серьезности.

Самая серьезная бага безопасности затрагивает компонент Android Framework и может быть использована для повышения привилегий. Кроме того, во Framework исправлено еще четыре другие уязвимости, включая три ошибки с повышением привилегий высокой степени серьезности и одну проблему раскрытия информации средней степени серьезности.

Патч Android 2022-05-01 помимо указанных закрывает еще восемь уязвимостей в компоненте System. При этом все восемь имеют рейтинг «высокой степени серьезности»: три ошибки приводят к несанкционированному получению привилегий, три - к раскрытию информации, и два - к отказу в обслуживании.

23 ошибки были устранены во второй части майского обновления в качестве уровня исправления 2022-05-05 и содержит патчи для всех ранее устраненных дефектов безопасности.

В этом месяце Google включила исправления на уровне патча 2022-05-05 для 4 ошибок в компонентах ядра, 3 проблем - в MediaTek, 5 - в компонентах Qualcomm и 11 - в компонентах Qualcomm с закрытым исходным кодом.

В отдельном бюллетене Google также сообщила об исправлениях для 11 уязвимостей, затрагивающих устройства Pixel, включая две критические ошибки в загрузчике (CVE-2022-20120 — удаленное выполнение кода) и чипе безопасности Titan-M (CVE-2022-20117 — информация раскрытие). Из оставшихся 9 уязвимостей в безопасности 4 имеют рейтинг серьезности «высокий», а остальные пять — «умеренный уровень серьезности».

Отличные новости, если не обращать внимание но то, что уязвимость в ядре Linux CVE-2021-22600 (с оценкой CVSS 7,8) по факту была раскрыта и исправлена еще в январе, а исправления той же баги в Android вышло только в мае. Что мешало сделать это раньше?

Другой не менее интересный момент заключается и в том, что уязвимость, по данным самой же Google, подвергалась ограниченной целенаправленной эксплуатации. При том, что CVE-2021-22600 доступна лишь локальному пользователю, который посредством специально созданных системных вызовов получить повышенные привилегии или вызвать состояние отказа в обслуживании.

В общем, выводы делайте сами.
Forwarded from Russian OSINT
🇷🇺 К 2024 году в России планируют открыть 15 киберполигонов

Второй опорный центр Национального киберполигона для отработки сценариев защиты от киберугроз открылся в Приволжском федеральном округе на базе Оренбургского государственного университета. Всего до 2024 года в РФ планируется создать 15 таких центров, сообщили ТАСС в пресс-службе вице-премьера Дмитрия Чернышенко. В 2022 году в опорных центрах Национального киберполигона пройдет более 70 киберучений.

"В текущей ситуации повышается уровень ответственности ведомств и компаний за безопасность государственных, частных и персональных данных, а также информационных систем. Это в свою очередь стимулирует развитие отечественных технологий и компетенций по защите информации" - сообщает вице-премьер

В перечень отраслей, для которых будут отрабатываться сценарии отражения кибератак, планируется включить электроэнергетический, кредитно-финансовый, корпоративный и нефтегазовый сегменты, планируется запустить нефтеперерабатывающий, транспортный, металлургический, горнодобывающий и магистральные сети связи, чтобы закрыть потребности большинства российских организаций и проводить кросс-отраслевые учения в масштабах всей страны.
SentinelOne расчехлили Avast и AVG, обнаружив две уязвимости CVE-2022-26522 и CVE-2022-26523 в драйвере защиты от руткитов aswArPot.sys их антивирусных решениях, которые могли способствовать атакам на миллионы устройств.

В частности, недостатки затрагивают обработчик подключения к сокету в драйвере ядра, который может привести к повышению привилегий за счет запуска кода в ядре от пользователя, не являющегося администратором, что потенциально может привести к сбою операционной системы.

Об уязвимостях стало известно в декабре, а в феврале они были исправлены в рамках автоматического обновления Avast и AVG до версии 22.1. Был исправлен BSoD драйвера руткита.

SentinelOne
присвоила багам высокий уровень серьезности. Эксплуатация позволяет злоумышленнику с ограниченными привилегиями в целевой системе выполнять код в режиме ядра и получать полный контроль над устройством, в том числе перезаписывать системные компоненты, повреждать операционную систему или беспрепятственно выполнять вредоносные операции.

В виду их характера, уязвимости могут быть использованы как часть атаки браузера на втором этапе или для выхода из песочницы, что может привести к далеко идущим последствиям. Среди очевидных злоупотреблений такими уязвимостями является то, что их можно использовать для обхода средств защиты.

Несмотря на то, что SentinelOne и Avast не сообщают о каких-либо атаках с использованием этих уязвимостей, пользователям рекомендуется убедиться и обновить решения до последней версии, поскольку изолированные или локальные установки, которые не обновляются автоматически, все еще могут быть уязвимы.

Напрягает другое, ведь ошибки возникли после выпуска антивируса Avast версии 12.1 еще в январе 2012 года, то есть существовали почти десятилетие, что выглядит как минимум подозрительно, но вполне объяснимо. Но полагаем, что итальянского, да и прочих регуляторов, выгораживающих российские инфосек-бренды и решения, вряд ли будут волновать такие мелочи.
Forwarded from SecurityLab.ru
Компания Google с 5 мая запретила разработчикам в России загружать и обновлять платные приложения в Google Play

— С 5 мая им запрещено загружать платные приложения в магазин Google Play и обновлять уже добавленные.

— «Вы по-прежнему можете публиковать новые бесплатные приложения и обновлять существующие бесплатные приложения. Обновления платных приложений заблокированы», – говорится на сайте.

— Пользователям с активированными подписками сообщили, что после окончания указанного в личном кабинете периода их подписки отменятся

https://www.securitylab.ru/news/531500.php
Знакомьтесь, Raspberry Robin!
 
Новая разновидность вредоносного ПО для Windows с возможностями червя, которое распространяется с помощью внешних USB-накопителей. Ресерчеры Red Canary отмечают, что кластер Raspberry Robin был замечен еще в сентябре 2021 года в сетях нескольких клиентов из технологического и производственного секторов.

Raspberry Robin
распространяется в системы Windows при подключении зараженного USB-накопителя, содержащего вредоносный файл .LNK, используя cmd.exe для его запуска в качестве нового процесса.

Мальварь использует стандартный установщик Microsoft (msiexec.exe) для доступа к своим серверам управления и контроля, которые, как полагают в Red Canary, размещаются на скомпрометированных устройствах QNAP и используют выходные узлы TOR в качестве дополнительной инфраструктуры C2.

Ресерчеры хотя до конца еще не установили, но предполагают, что Raspberry Robin внедряет вредоносный DLL-файл (12) на скомпрометированные машины для закрепления между перезагрузками.

Для запуска DLL малварь использует утилиты Windows: fodhelper (доверенный двоичный файл для управления функциями в настройках Windows) и odbcconf (инструмент для настройки драйверов ODBC). Первый позволяет обойти контроль учетных записей (UAC), а второй помогает выполнять и настраивать DLL.

Red Canary
еще занимаются выяснением механизма заражения внешних дисков, которые необходимы ПО для пролонгирования своей активности, подразумевая, что это происходит в автономном режиме или иным образом за пределами нашей видимости.

Кроме того, неясен до конца маневр с установкой вредоносной DLL, равно как и понимание вредоносных задач на конечной стадии, судя по которой можно определить истинные цели операторов Raspberry Robin.

Пока же вся доступная техническая информация о Raspberry Robin, включая индикаторы компрометации (IOC) и ATT&CK представлена в отчете Red Canary.
Дорогие друзья, мы поздравляем всех с Днем Победы!

Настоящие подвиги никогда не будут забыты. Низкий поклон ветеранам: тем, кто пал на войне, и тем, кто выжил. Победа навсегда останется с нами. Мы гордимся и помним.

Желаем процветания, счастья и веры только в светлое будущее!

Ура, ура, ура!
Результаты исследования новых образцов REvil не оставляют сомнений в том, что банда вернулась на позиции.

Исследователи Secureworks Counter Threat Unit (CTU) пришли к выводу о том, что разработчик загруженных VirusTotal образцов ransomware имеет доступ к исходному коду REvil, само ПО содержит разные модификации при отсутствии официальной новой версии, указывающие на нахождение группы в фазе новой активной разработки.

Образец REvil от 22 марта содержит в своей конфигурации артефакты, которые указывают на вероятную ссылку на жертву, опубликованную на сайте утечки REvil в апреле. Несмотря на значение версии 1,00, образец имеет отметку времени компиляции 2022-03-11 и включает функциональные возможности из образца версии 2.08, обнаруженного исследователями CTU в октябре 2021 года.

При этом мартовский образец включает следующие особенности, в отличие от его октябрьского предшественника:
⁃ обновлена логика расшифровки строк;
⁃ обновлены жестко запрограммированные открытые ключи;
⁃ изменено место хранения конфигурации;
⁃ изменен формат данных отслеживания партнерских программ;
⁃ удалена проверка запрещенного региона;
⁃ использован элемент конфигурации «accs»;
⁃ добавлены новые домены Tor для чата по выкупу;
⁃ изменены значения параметра безопасного режима;
⁃ обновлен раздел реестра и значения.

В недавних отчетах утверждалось, что образец от апреля 2022 года не шифровал файлы, а вместо этого переименовывал их в случайное расширение. CTU выяснили, что это было вызвано ошибкой после модификации автором вредоносной программы функционала переименования зашифрованных файлов.

Инициирование REvil новой разработки говорит о том, что после задержания операторов в результате совместной операции российских и американских силовиков, костяк банды вернулся к работе после перегруппировки и возможного обновления своего состава.

Новые дерзкие атаки впереди. Будем посмотреть.
Мы, как причастный к информационной безопасности канал, не можем обойти вниманием произошедшие в праздничные дни кибератаки. Мыслей будет несколько.

Во-первых, что касается Rutube. Масса комментаторов в ТГ и вообще в сети пишут что в голову взбредет. Даже The Village стали экспертами в области информационной безопасности, my ass. Особенно нравится частое использование модного хипстерского термина "кибербез" (очень похоже на "комбидресс", бггг) далекими от инфосека людьми.

Судя по тому, что нам известно (сразу скажем, что не слишком много), атака на Rutube была мощная и комплексная. То есть не 2,5 анона забежали через незакрытый RDP и оставили на рабочем столе документ под название "хуй войне.doc", а работала профессиональная группа с хорошим OpSec и грамотным планированием. Допускаем, что украинцы при поддержке американских APT. Тем более, последние такое практикуют.

Проблемы стандартные - недостаточно оперативное реагирование SOC, непродуманная сегментация сети etc. Позитивный момент - подключились Позитивы.

Ждем подробностей.

Во-вторых, неожиданно будем дефить Жарова с Моисеевым (нет, мы не получали денег от ГПМ). Вы будете смеяться, но в данном случае абсолютно применимо выражение "не мы такие - жизнь такая".

Мы не первый год кричим о том, что практикуемый в России на всех уровнях подход к обеспечению информационной безопасности не соответствует реалиям. Это проблема общая. И если кто-то думает, что от APT-атаки сможет защититься другая компания или госорган, то спешим вас разочаровать. 99% организаций не смогут.

Можно ли что-то сделать с этим? Наверное, да. Для начала создать российский аналог CISA с соответствующими полномочиями выпускать правила и ТРЕБОВАТЬ их исполнения от всех организаций, государственных и коммерческих. Но пока ничего не меняется.

Исходя из второго пункта проистекает пункт третий. Самый главный.

Про атаку на Rutube практически никто из цивильных западных инфосек изданий не написал. А те, кто написали, сделали это с пояснениями, что это результат действий "возмущенных российской агрессией украинских кибердружин". То есть это как-бы нехорошо, но в данном случае нормально.

А поэтому вангуем (хотя и надеемся, что окажемся неправы, но практика показывает противоположное) - российские информационные ресурсы объявлены законной целью для всех желающих. Никакого преследования лиц, осуществляющих любые атаки на российскую информационную инфраструктуру, на Западе проводиться не будет. А в отдельных случаях будет оказываться профессиональная поддержка.

С учетом неготовности к отражению сложных (а зачастую и простых) кибератак в подавляющем большинстве российских организаций нас ждет серия громких взломов отечественных ресурсов. Допускаем, что со временем, докатятся и до атак на объекты критической инфраструктуры и АСУ ТП, которые могут привести к человеческим жертвам (очень этого не хочется, но вероятность существует).

Такая вот ситуация нынче, касатики.
Очередной PatchTuesday от Microsoft с критическими обновлениями содержит исправления для 75 уязвимостей, в том числе 3 0-day и 8 критических, в экосистеме Windows, некоторые из которых активно эксплуатируются в дикой природе в ходе атак man-in-the-middle.

0-day CVE-2022-26925 был обнаружен Рафаэлем Джоном из Bertelsmann Printing Group и сейчас стал новым вектором атаки NTLM relay. Бага затрагивает все версии Windows, включая клиентские и серверные платформы, начиная с Windows 7 и Windows Server 2008 и заканчивая Windows 11 и Windows 2022.

Ошибка представляет уязвимость спуфинга Windows LSA, открывает злоумышленникам, не прошедшим проверку подлинности, путь для аутентификации на контроллерах домена с использованием Windows NT LAN Manager (NTLM). Но для этого они должны сначала внедриться в логический сетевой путь между целью и ресурсом, запрошенным жертвой, чтобы прочитать или изменить сетевые сообщения.
 
Несмотря на сложности атаки с использованием уязвимости CVE-2022-26925, она может быть реализована в связке с с другими атаками NTLM Relay, такими как PetitPotam. В этом случае оценка ее серьезности может быть увеличена с присвоенной CVSSv3 8,1 до 9,8 (уровня критической). Традиционно Microsoft обошлись парой слов об эксплуатации, не представив никаких дополнительных подробностей об эксплойтах или каких-либо IOC. Разработчики
 
Обновление включает функционал обнаружения и блокирования анонимных подключений в LSARPC. В дополнение доступны способы смягчения ретрансляционных атак NTLM против служб сертификации Active Directory. Но следует помнить о проблемах в работе ПО для резервного копирования от некоторых поставщиков, которые могут возникнуть при инсталляции обновлений в Windows 7 с SP1 и Windows Server 2008 R2 с SP1.

Кроме того, исправлены несколько уязвимостей диспетчера очереди печати, включая две уязвимости раскрытия информации (CVE-2022-29114, CVE-2022-29140) и две - повышения привилегий (CVE-2022-29104, CVE -2022-29132).

Ошибки диспетчера очереди печати оцениваются как «важные», и две из трех считаются более вероятными для использования. Следует помнить, что диспетчер печати Windows продолжает оставаться мишенью для злоумышленников с тех пор, как почти год назад был раскрыт PrintNightmare.

PatchTuesday
также устраняет уязвимости в .NET и Visual Studio, Microsoft Exchange Server, Microsoft Office, Windows Hyper-V, BitLocker, клиента удаленного рабочего стола, сетевой файловой системы Windows, NTFS и протокола туннелирования Windows.

Учитывая совокупную критическую массу ошибок NTLM relay, рекомендуем обновиться и изучить рекомендации по защити от атак.
С трудом вспоминается, но так и не вспомнится никак, когда после кибератак на территории целого государства вводилось бы чрезвычайное положение.

Но именно такая ситуация сложилась в Коста-Рике, руководитель которой Родриго Чавес ввел режим ЧП после кибератак  вымогателей Conti на объекты в госсекторе. Это случилось сразу после вступления им в должность Президента 8 мая, ранее Чавес занимал пост министра финансов.

Следуя тактике двойного вымогательства, хакеры слили большую часть украденных данных, представленных на DLS. В паблике оказалось 97% дампа объемом 672 ГБ, который содержит данные, принадлежащие правительственным учреждениям Коста-Рики. Утечка последовала после отказа правительства Коста-Рики выплатить выкуп в размере 10 миллионов долларов.

В числе жертв: Министерства финансов, труда и социальной защиты, науки, инноваций, технологий и связи, Национальный метеорологический институт, Коста-риканский фонд соцобеспечения, Фонд соцразвития и семейных пособий, Административный совет электротехнической службы провинции Картаго и Межвузовская штаб-квартира Алахуэлы.

Анализ представленных Conti данных не оставляет сомнений в подлинности образцов исходного кода и базы данных SQL.

Официально на такой шаг вновь избранного президента подтолкнули непрекращающиеся уже на протяжении месяца атаки с использованием ransomware, которые затрагивает производственный сектор и цифровые услуги Минфина.

Но учитывая, что первой жертвой вымогателей как раз и стало ранее подшефное новому главе ведомство, можно предположить, что причинами ЧП могли стать вовсе не атаки, а скорее последствия утечки информации, прежде всего, финансовой. Или же смутить могли угрозы операторов Conti провести более серьезные атаки.

Но, на нашей памяти, пожалуй, это первый случай реагирования на атаку в масштабе целого государства.
͏Как говорится кто не успел, тот опоздал. Мы уже не раз писали о последствиях несоблюдения правила 72 часов при обновлении своих инфраструктур после обнаружения ошибок и публикации PoC.

Собственно злая роль и череда необратимых последствий обрушилась на компании использующие в своих решениях семейство продуктов F5 BIG-IP.

Стоило F5 Networks выпустить информационный бюллетень со списком нескольких уязвимостей, в том числе CVE-2022-1388 с оценкой CVSSv3 9,8 - багой связанной с критическим обходом аутентификации, которая приводит к удаленному выполнению кода в iControl REST, как многие исследователи стали публиковать доказательство концепции (PoC).

Так, например в понедельник, 9 мая 2022 г., Horizon3 выпустила полное доказательство концепции, которое успешно выполняется и позволяет получить полный root. Другие группы также разработали эксплойты и выложили их на Twitter и GitHub, в том числе и коллеги из Positive Technologies.

Все бы ничего, как всегда намерения были благими, но за последние несколько дней BinaryEdge обнаружили рост числа сканирований и эксплуатаций F5 BIG-IP. Из-за простоты использования этой уязвимости, общедоступного кода эксплойта и того факта, что он предоставляет root-доступ, количество попыток эксплуатации, вероятно будет еще расти.

Причем применение эксплойта сугубо вандальное и использовалось в деструктивных атаках с целью стереть файловую систему устройства и сделать сервер непригодным для использования. Одна команда «rm -rf /*» на целевом устройстве BIG-IP и все что было "нажито непосильным трудом" испарилось в одночасье. Более изощрённые злоумышленники использовали уязвимость с целью удаления веб-оболочки для начального доступа к сетям и кражи ключей SSH.

Из-за критического характера ошибки F5 призвал администраторов установить обновления как можно скорее.

Для тех клиентов, которые не могут установить исправленные версии компания предоставила временные меры, порекомендовав блокировать доступ iControl REST через собственный IP-адрес, ограничить доступ REST к iControl через интерфейс управления и изменить конфигурацию BIG-IP httpd.
Пользователей Chrome 101 порадовали новым обновлением.

Google
объявила о выпуске обновления для браузера Chrome, которое устраняют в общей сложности 13 уязвимостей. Семь из них представляют собой ошибки использования после освобождения - эти типы уязвимостей могут привести к выполнению произвольного кода.

По оценке серьезности и согласно выплаченным вознаграждениям в рамках bugbounty, наиболее значимой багой является CVE-2022-1633 с высокой степенью серьезности, которая затрагивает Sharesheet.

Об ошибке сообщил Халил Жани, за что получил 5000 долларов США. Он же обнаружил другую CVE-2022-1634 высокой степени серьезности, связанную с использованием после освобождения в пользовательском интерфейсе браузера, за что ему было начислено еще 3000 долларов.

Исправлена CVE-2022-1635 с высокой степенью серьезности, также обусловленная использованием серьезности после освобождения в запросах на разрешение, о которой сообщил анонимный исследователь, получивший вознаграждение в размере 3000 долларов США.

Бесплатно поработал исследователь Сет Бренит из Microsoft, который обнаружил не менее серьезную CVE-2022-1636 (использование после освобождения) в API производительности, что согласно политике Google находится вне рамок корпоративной программы bugbounty. Обнаружил и на том, спасибо.

В вышедшей бюллетене Google сообщает о еще 4 уязвимостях высокой степени серьезности, исправленных текущим обновлением, за которые оплата будет начислена позже. К ним относятся CVE-2022-1637 (недопустимая реализация в веб-контенте), CVE-2022-1638 (переполнение буфера кучи при интернационализации V8), CVE-2022-1639 (использование после освобождения в ANGLE) и CVE-2022-1640 (использование после освобождения в Sharing).

Девятая уязвимость, устраненная с помощью обновления браузера, и седьмая уязвимость, связанная с использованием после освобождения, имеют среднюю степень серьезности. Google не упоминает об использовании каких-либо из уязвимостей в дикой природе, но как говорится еще не вечер.

Обновление Chrome 01.0.4951.64 доступно для пользователей Windows, Mac и Linux, чем и предлагаем воспользоваться.
Канадский оборонный подрядчик Top Aces Inc стал жертвой атаки с использованием ransomware. Отличились LockBit, на DLS которых теперь красуется эксклюзивный поставщик для вооруженных сил Канады и Германии.

Top Aces Inc 
- оборонный подрядчик из Монреаля (Квебек), который реализует услуги по обучению воздушно-десантных войск (CATS) Канады, имеет крупнейший в мире собственный парк модернизированных истребителей для репликации угроз Red Air, обучения JTAC, тренировочного сброса боеприпасов, обучения стрельбе в воздухе и буксировки морских целей для канадских и немецких вооруженных сил.

Кроме того, Top Aces обеспечивает обучение радиоэлектронной борьбе Королевских ВВС Канады (RCAF) в рамках контракта CATS, предлагая в том числе расширенные испытания радаров в приближенных к боевым условиям. С 2017 года Top Aces также принимает участие в обучении Сил обороны Австралии, а с 2019 - ВВС США, контракт с которыми включает в качестве отдельного пункта обучение защите от российского вооружения. 

Представители Top Aces подтвердили начало расследования инцидента. Теперь у компании осталось два дня, чтобы решить проблему выкупа, иначе 15 мая 44 ГБ эксфильтрованных данных порадуют разведки всех стран.

Последний факт беспокоит не только военных, опасения высказывают и ресерчеры. В числе которых отметился аналитик Emsisoft Бретт Кэллоу, который высказал возрастающую опасность атак на компании в сфере оборонно-промышленного комплекса, последние из которых включают инциденты с Visser Precision (поставщик запчастей для Lockheed Martin) и Westech International (военный подрядчик в области ядерных технологий Minuteman III).

Не разделяем переживания коллег по поводу того, что украденные в ходе атак сведения могут попасть не в те руки. Поверьте - попадут туда, куда нужно.

Еще раз подчеркнем латентный характер криминальной ransomware-индустрии. По данным наших коллег из Russian OSINT, группировка LockBit недавно засветила скриншот панели с указанием 12 125 компаний в качестве жертв при том, что на DLS опубликовано 850+ компаний. В денежном эквиваленте совокупный доход группировки может составить: 12 125 x $100,000 (минимум) = $1,212,500,000.

Поэтому Emsisoft точно не стоит переживать и за возрастающее количество инцидентов в военной или другой сфере - их и без того достаточно.
Вслед за недавними исправлениями целых наборов уязвимостей в UEFI производитель компьютеров HP выпускает новое обновление BIOS.

На этот раз поводом послужили две серьезные уязвимости, затрагивающие широкий спектр в более чем 200 моделях ПК и ноутбуков, которые позволяют запускать код с привилегиями ядра, включая управление драйверами и доступ к BIOS.

Уязвимости отслеживаются как CVE-2021-3808 и CVE-2021-3809, и имеют базовую оценку CVSS 8,8. На данный момент HP не раскрывает технических подробностей, заявляя лишь, что в число уязвимых продуктов входят бизнес-ноутбуки Zbook Studio, ZHAN Pro, EliteBook, ProBook и Elite Dragonfly, настольные ПК EliteDesk и ProDesk, компьютеры PoS Engage, рабочие станции Z1 и Z2 и тонкие клиентские ПК.
 
Баги были обнаружены еще ноябре 2021 года благодаря исследователю Николасу Старке, который пояснил в своем блоге, что уязвимость может позволить злоумышленнику, работающему с привилегиями уровня ядра (CPL == 0), повысить привилегии до режима управления системой (SMM). При этом SMM дает злоумышленнику полные привилегии над хостом для дальнейших атак.

Проблема заключается в том, что обработчик SMI может запускаться из среды ОС, например, через драйвер ядра Windows. Поэтому злоумышленнику необходимо найти адрес памяти функции LocateProtocol и перезаписать его вредоносным кодом. Он может инициировать выполнение кода, дав на это команду обработчику SMI.

Для использования уязвимости злоумышленнику необходимо иметь привилегии уровня root/SYSTEM в целевой системе и выполнять код в режиме управления системой (SMM). Кроме того, yекоторые модели компьютеров HP имеют средства защиты, которые злоумышленнику необходимо для обойти, чтобы эксплойт сработал, например, система HP Sure Start, которая отключит хост при повреждении памяти.

При достижении конечной цели злоумышленник, перезаписав UEFI (BIOS), может добиться устойчивого закрепления вредоносного ПО на машине, которое невозможно будет впоследствии удалить с помощью антивирусных средств или переустановки ОС.

Так что, всем владельцам железа НР, не желающим стать частью операций АРТ, практикующих атаки посредством UEFI, рекомендуем обновить BIOS, пока его не обновили без вашего участия.