Полицейские Нидерландов решили пойти в народ.
Они начали регистрировать свои официальные акки на хакерских форумах и размещать сообщения об операции по накрытию Emotet в стиле "I am the law! Сопротивление бесполезно!"
"Ищите другой ботнет? Подумайте хорошо!" - прямая речь голландских полицейских. Пока что сообщения выложили на Raid и XSS на английском и русском языках, со второго вроде как снесли.
Каннабиноиды vs киберпреступность.
Они начали регистрировать свои официальные акки на хакерских форумах и размещать сообщения об операции по накрытию Emotet в стиле "I am the law! Сопротивление бесполезно!"
"Ищите другой ботнет? Подумайте хорошо!" - прямая речь голландских полицейских. Пока что сообщения выложили на Raid и XSS на английском и русском языках, со второго вроде как снесли.
Каннабиноиды vs киберпреступность.
Министерство юстиции США предъявило заочное обвинение еще двум северокорейским хакерам, членам APT Lazarus.
Обвиняемыми являются граждане КНДР 31-летний Джон Чанг Хёк и 27-летний Ким Ил. Они идут в дополнение к уже обвиненному в 2018 году Пак Джин Хёку. Американцы говорят, что они являются сотрудниками Главного разведывательного бюро (ГБР) Генштаба северокорейской армии, под крылом которого и работает Lazarus (впрочем, это давно не секрет).
Хакерам вменяется атака на Sony Pictures в 2014 году, попытка вывода почти миллиарда долларов из Центрального Банка Бангладеш, эпидемию вымогателя WannaCry и многое другое (мы весьма подробно рассматривали атаки Lazarus в своем обзоре).
ФБР утверждает, что все трое северокорейских хакеров были членами некоего подразделения Lazarus, точнее ГРБ, которое выезжало в командировки на территорию Китая и России. Не совсем понятно, официально или нет.
Что интересно нам в этом кейсе. Основной вопрос - каким образом американцы добыли персональные данные хакеров из КНДР, самой закрытой страны в мире. Самый очевидный ответ - американские APT смогли проникнуть в сетевую инфраструктуру ГРБ, откуда и собрали требуемую информацию.
Однако, с учетом упоминания командировок в Россию у нас есть и другая версия. Если командировки были официальными, а северокорейцы выступали под своими реальными именами, то данные могли утечь из России. По крайней мере, как показал кейс с "отравлением" Навального, информация о сотрудниках ФСБ утекает в сторону иностранных организаций легко и непринужденно. Конспирация, my ass.
Обвиняемыми являются граждане КНДР 31-летний Джон Чанг Хёк и 27-летний Ким Ил. Они идут в дополнение к уже обвиненному в 2018 году Пак Джин Хёку. Американцы говорят, что они являются сотрудниками Главного разведывательного бюро (ГБР) Генштаба северокорейской армии, под крылом которого и работает Lazarus (впрочем, это давно не секрет).
Хакерам вменяется атака на Sony Pictures в 2014 году, попытка вывода почти миллиарда долларов из Центрального Банка Бангладеш, эпидемию вымогателя WannaCry и многое другое (мы весьма подробно рассматривали атаки Lazarus в своем обзоре).
ФБР утверждает, что все трое северокорейских хакеров были членами некоего подразделения Lazarus, точнее ГРБ, которое выезжало в командировки на территорию Китая и России. Не совсем понятно, официально или нет.
Что интересно нам в этом кейсе. Основной вопрос - каким образом американцы добыли персональные данные хакеров из КНДР, самой закрытой страны в мире. Самый очевидный ответ - американские APT смогли проникнуть в сетевую инфраструктуру ГРБ, откуда и собрали требуемую информацию.
Однако, с учетом упоминания командировок в Россию у нас есть и другая версия. Если командировки были официальными, а северокорейцы выступали под своими реальными именами, то данные могли утечь из России. По крайней мере, как показал кейс с "отравлением" Навального, информация о сотрудниках ФСБ утекает в сторону иностранных организаций легко и непринужденно. Конспирация, my ass.
Данные о том, что KIA Motors America стала жертвой атаки ransomware подтвердились.
Как сообщает BleepingComputer, атаковавшей стороной оказался владелец DoppelPaymer, который потребовал 20 млн. долларов в качестве выкупа.
Для выплаты жертве дается 2 недели иначе сумма увеличивается до 30 млн. долларов. Также вымогатели обещают опубликовать "огромное количество данных", которые они украли в ходе атаки.
Правда, надо отметить, что в записке о выкупе почему то указана компания Hyundai Motor America, чьей дочкой является Kia Motors America. При этом сервисы американской Hyundai работают в штатном режиме и никаких сбоев там не наблюдается.
Представители KIA продолжают прикидываться ветошью и заявляют, что ничего им об атаке ransomware неизвестно, а массовые отказы сервисов - просто потому что.
И остается напомнить, что за DoppelPaymer стоит российская хакерская группа Evil Corp. Поломали они уже много чего - и Foxconn, и мексиканскую Pemex, и даже сеть Университетской больницы в Дюссельдорфе (UKD), когда в результате атаки погиб не получивший своевременной неотложной помощи пациент. Мы про это писали.
Как сообщает BleepingComputer, атаковавшей стороной оказался владелец DoppelPaymer, который потребовал 20 млн. долларов в качестве выкупа.
Для выплаты жертве дается 2 недели иначе сумма увеличивается до 30 млн. долларов. Также вымогатели обещают опубликовать "огромное количество данных", которые они украли в ходе атаки.
Правда, надо отметить, что в записке о выкупе почему то указана компания Hyundai Motor America, чьей дочкой является Kia Motors America. При этом сервисы американской Hyundai работают в штатном режиме и никаких сбоев там не наблюдается.
Представители KIA продолжают прикидываться ветошью и заявляют, что ничего им об атаке ransomware неизвестно, а массовые отказы сервисов - просто потому что.
И остается напомнить, что за DoppelPaymer стоит российская хакерская группа Evil Corp. Поломали они уже много чего - и Foxconn, и мексиканскую Pemex, и даже сеть Университетской больницы в Дюссельдорфе (UKD), когда в результате атаки погиб не получивший своевременной неотложной помощи пациент. Мы про это писали.
Telegram
SecAtor
BleepingComputer сообщает, что начиная с субботы у KIA Motors USA начались проблемы с работой IT-сервисов и платформ поддержки клиентов на всей территории США. Отрубились и мобильные приложения компании.
В числе других сервисов пострадала платформа KDealer…
В числе других сервисов пострадала платформа KDealer…
"Пишу сейчас тебе я, дорогой ты ребе мой..." - напеваем мы не просто так, а от удовольствия, полученного после изучения очередного отчета исследователей из израильской инфосек компании Check Point, посвященного анализу вредоносного инструмента APOMacroSploit.
А именно от продемонстрированного в нем качественного OSINT.
Исследуя одну из фишинговых атак в ноябре прошлого года Check Point обнаружили новый билдер вредоносов (звучит как имя и фамилия) под названием APOMacroSploit, который применялся 40 различными хакерами в фишинговых кампаниях.
Используя ошибку злоумышленников в OpSec исследователи смогли получить список ников всех хакеров-клиентов APOMacroSploit, среди которых есть, например, ZaiTsev (вьетнамец, наверное).
Затем ресерчеры выяснили, что авторами APOMacroSploit являются два пользователя - Apocaliptique и Nitrix. Далее подробно рассказывать не будем, прочитайте сами (это действительно интересно) как с помощью OSINT исследователи установили, что за псевдонимом Nitrix скрывается конкретный житель французского комунны Нуази-ле-Гран департамента Сен-Сен-Дени, имеющий 4-х летний опыт разработки ПО, и нашли его аккаунт в Facebook. Что же касается Apocaliptique, то Check Point смогли установить только, что он, скорее всего, также является жителем Сен-Сен-Дени.
А именно от продемонстрированного в нем качественного OSINT.
Исследуя одну из фишинговых атак в ноябре прошлого года Check Point обнаружили новый билдер вредоносов (звучит как имя и фамилия) под названием APOMacroSploit, который применялся 40 различными хакерами в фишинговых кампаниях.
Используя ошибку злоумышленников в OpSec исследователи смогли получить список ников всех хакеров-клиентов APOMacroSploit, среди которых есть, например, ZaiTsev (вьетнамец, наверное).
Затем ресерчеры выяснили, что авторами APOMacroSploit являются два пользователя - Apocaliptique и Nitrix. Далее подробно рассказывать не будем, прочитайте сами (это действительно интересно) как с помощью OSINT исследователи установили, что за псевдонимом Nitrix скрывается конкретный житель французского комунны Нуази-ле-Гран департамента Сен-Сен-Дени, имеющий 4-х летний опыт разработки ПО, и нашли его аккаунт в Facebook. Что же касается Apocaliptique, то Check Point смогли установить только, что он, скорее всего, также является жителем Сен-Сен-Дени.
Check Point Research
ApoMacroSploit : Apocalyptical FUD race - Check Point Research
1.1 Introduction At the end of November, Check Point Research detected a new Office malware builder called APOMacroSploit, which was implicated in multiple malicious emails to more than 80 customers worldwide. In our investigation, we found that this…
Forwarded from Эксплойт | Live
Обнаружен первый вирус для компьютеров на Apple M1
Он может показывать рекламу и собирать данные из браузера своей жертвы.
Основная цель злоумышленников — заработок от коммерческих просмотров и продажи данных пользователей.
Это не новый вирус. Хакеры просто пересобрали x86-версию уже известного вируса Pirrit под архитектуру ARM.
Обнаружить эту угрозу стандартными способами невозможно.
К счастью, Apple уже заблокировала сертификат разработчика, с помощью которого подписывался вирус.
Он может показывать рекламу и собирать данные из браузера своей жертвы.
Основная цель злоумышленников — заработок от коммерческих просмотров и продажи данных пользователей.
Это не новый вирус. Хакеры просто пересобрали x86-версию уже известного вируса Pirrit под архитектуру ARM.
Обнаружить эту угрозу стандартными способами невозможно.
К счастью, Apple уже заблокировала сертификат разработчика, с помощью которого подписывался вирус.
Французов проняло - после трех подряд атак ransomware на ресурсы французских больниц за последнее время Эммануэль Макрон объявил о решительных мерах по усилению кибербезопасности.
Планируется существенно увеличить штат Агентства кибербезопасности Франции (ANSSI). В работу ANSSI и исследования в области кибербезопасности, в том числе открытие специализированного кибер-кампуса, будет дополнительно проинвестирован 1 млрд. евро.
Также в планах - удвоить количество рабочих мест в индустрии инфосека к 2025 году.
С одной стороны такой подход, с личной подачи Президента Франции, впечатляет, как и размер финансирования. А с другой - это объясняется тем, что французы существенно отстали в отрасли инфосек и теперь вынуждены экстренно реагировать на растущие киберугрозы.
Планируется существенно увеличить штат Агентства кибербезопасности Франции (ANSSI). В работу ANSSI и исследования в области кибербезопасности, в том числе открытие специализированного кибер-кампуса, будет дополнительно проинвестирован 1 млрд. евро.
Также в планах - удвоить количество рабочих мест в индустрии инфосека к 2025 году.
С одной стороны такой подход, с личной подачи Президента Франции, впечатляет, как и размер финансирования. А с другой - это объясняется тем, что французы существенно отстали в отрасли инфосек и теперь вынуждены экстренно реагировать на растущие киберугрозы.
Twitter
Emmanuel Macron
Les cyberattaques de Dax et de Villefranche-sur-Saône confirment l’importance de prendre l’enjeu de la cybersécurité très au sérieux. Nous en avons fait une priorité :
Воистену самая эпичная короткометражка, снятая дроном с севшей батареей. Можно смотреть бесконечно.
Twitter
💧ᴅᴇᴀᴅ ᴄᴀᴛ ʙᴏᴜɴᴄᴇ
A drone with a fainting battery captures the most epic short film ever made.
Перед наступающим Днем Красной Армии оперативная обстановка на фронтах идеологической борьбы за будущее мировой сети серьезно осложняется. В этот раз заход пошел со стороны авторитетного инфосек издания ZDNet.
На фоне двух новостей о последствиях атаки на SolarWinds, "связанной с хакерами, имеющими вероятно российское происхождение", журналисты решили поставить вопрос о необходимости усиления присутствия американского государства в киберпространстве.
Обо всем по порядку.
Во-первых, заместитель советника по национальной безопасности Президента США Энн Нойрберг заявила на брифинге, что в ходе атаки Sunburst на компанию SolarWinds были скомпрометированы девять правительственных американских агентств, включая Министерство внутренней безопасности и Госдеп, а также около 100 американских коммерческих компаний, существенная часть из которых является технологическими.
Во-вторых, Microsoft в отчете о последствиях взлома своей сети в рамках атаки Sunburst сообщили, что хакеры искали способы по дальнейшему расширению своего присутствия, а также выкачали из репозиториев исходные коды компонентов Azure, Intune и Exchange.
И параллельно с этим журналист Робин Харрис выпускает программную статью, в которой объясняет, со ссылкой на последствия и масштаб атаки на SolarWinds, что частные компании не в силах более обеспечить защиту от кибератак, а посему американское правительство просто обязано вмешаться в инфосек со всей своей дури.
Логика проста - по оценке Microsoft в подготовке Sunburst участвовало по крайней мере 1000 программистов (мы про это писали, тысячи русских хакеров, ага). Как полагают журналисты, ни одна коммерческая компания не в силах выделить такие ресурсы на проведение атаки, а значит за ней стоят государственные структуры. Да еще, "вероятно российского происхождения", хотя, напомним, за прошедшие почти 3 месяца с момента обнаружения атаки и обвинения в сторону русских хакеров не появилось ни одного весомого подтверждения в пользу этой версии. Но в современном инфосек это и не требуется, он теперь политизирован не хуже спорта и пр.
А поэтому противодействовать подобным атакам должна государственная структура, некая надсетевая полиция. Глобальная сила понятного происхождения.
Дальше проводятся аналогии с американской армией, с тем, какая она сильная и всю планету в страхе держит. По аналогии должны быть созданы и Вооруженные силы цифровой защиты США, которые будут всех нагибать.
А если их не создать, то все прогнутся перед Россией, которая срощена с киберпреступным сообществом.
Какой-то хтонический звиздец.
На фоне двух новостей о последствиях атаки на SolarWinds, "связанной с хакерами, имеющими вероятно российское происхождение", журналисты решили поставить вопрос о необходимости усиления присутствия американского государства в киберпространстве.
Обо всем по порядку.
Во-первых, заместитель советника по национальной безопасности Президента США Энн Нойрберг заявила на брифинге, что в ходе атаки Sunburst на компанию SolarWinds были скомпрометированы девять правительственных американских агентств, включая Министерство внутренней безопасности и Госдеп, а также около 100 американских коммерческих компаний, существенная часть из которых является технологическими.
Во-вторых, Microsoft в отчете о последствиях взлома своей сети в рамках атаки Sunburst сообщили, что хакеры искали способы по дальнейшему расширению своего присутствия, а также выкачали из репозиториев исходные коды компонентов Azure, Intune и Exchange.
И параллельно с этим журналист Робин Харрис выпускает программную статью, в которой объясняет, со ссылкой на последствия и масштаб атаки на SolarWinds, что частные компании не в силах более обеспечить защиту от кибератак, а посему американское правительство просто обязано вмешаться в инфосек со всей своей дури.
Логика проста - по оценке Microsoft в подготовке Sunburst участвовало по крайней мере 1000 программистов (мы про это писали, тысячи русских хакеров, ага). Как полагают журналисты, ни одна коммерческая компания не в силах выделить такие ресурсы на проведение атаки, а значит за ней стоят государственные структуры. Да еще, "вероятно российского происхождения", хотя, напомним, за прошедшие почти 3 месяца с момента обнаружения атаки и обвинения в сторону русских хакеров не появилось ни одного весомого подтверждения в пользу этой версии. Но в современном инфосек это и не требуется, он теперь политизирован не хуже спорта и пр.
А поэтому противодействовать подобным атакам должна государственная структура, некая надсетевая полиция. Глобальная сила понятного происхождения.
Дальше проводятся аналогии с американской армией, с тем, какая она сильная и всю планету в страхе держит. По аналогии должны быть созданы и Вооруженные силы цифровой защиты США, которые будут всех нагибать.
А если их не создать, то все прогнутся перед Россией, которая срощена с киберпреступным сообществом.
Какой-то хтонический звиздец.
ZDNET
Private firms can't protect us from digital attacks. Government must step in.
For the last 30 years various forms of criminality and nation state aggression against Americans and America has been a staple of daily life. Despite the efforts of a number of multibillion dollar companies to protect us, they've failed to do so. The government…
Мы не одиноки в своих оценках процесса расследования атаки Sunburst на компанию SolarWinds
Twitter
Joe Słowik ⛄
https://t.co/ThU1AJE0PW
Товарищи с форума XSS опубликовали интервью с "black hat пентестером" Bassterlord, являющимся оператором сразу четырех ransomware.
Главное, чтобы им не встретились в темной подворотне "профессиональные исследователи уязвимых мест человеческой физиологии с целью обнаружения и эксфильтрации финансовых средств" в составе группы лиц по предварительному сговору.
Главное, чтобы им не встретились в темной подворотне "профессиональные исследователи уязвимых мест человеческой физиологии с целью обнаружения и эксфильтрации финансовых средств" в составе группы лиц по предварительному сговору.
В феврале на американском инфосек-рынке произошло два знаковых M&A, которые явно указывают на одну актуальную индустриальную боль. 9 февраля SentinelOne приобрёл Scalyr, а 18 февраля CrowdStrike объявил о поглощении Humio.
Сумма первого M&A составила $155 млн, второго - $400 млн. Оба стартапа разрабатывали технологии анализа логов и оба приняли от венчурных фондов относительно незначительные инвестиции ($27 и $32 млн соответственно). На этом фоне SentinelOne и CrowdStrike пообещали скорый прорыв в функциональности своих продуктов, уж чуть ли не NextGen XDR. Оставим эту развесистую клюкву на совести маркетологов и наивности клиентов. Если же покопаться в этих событиях, то на поверхность всплывает одна из главных проблем систем корпоративного инфосека - как выжать из хренобайтов сигналов от хреллионов сетевых датчиков нормально скоррелированное событие для принятия обоснованного решения? Собрать сигналы - этим уже давно никого не удивишь, но приготовить из них нечто вменяемое подручными средствами практически нереально. Использование внешних средств вроде Slunk ведёт к дополнительным расходам, найму заповедных кадров, покрепчанию софтверного зоопарка, да и вообще Splunk в России больше не работает. А какой SIEM без этого?
И кто сейчас этим SIEM не болеет? Свои решения выпустили Лаборатория Касперского, Positive Technologies, другие российские разработчики. SIEM, пожалуй, самая горячая тема разных индустриальный форумов-конференций-выставок(-скоро клабхаусов). Однако какого-то вменяемого анализа эффективности этого многообразия разработок с точки зрения качества анализа логов и выявления атак мы до сих пор не видели.
Сумма первого M&A составила $155 млн, второго - $400 млн. Оба стартапа разрабатывали технологии анализа логов и оба приняли от венчурных фондов относительно незначительные инвестиции ($27 и $32 млн соответственно). На этом фоне SentinelOne и CrowdStrike пообещали скорый прорыв в функциональности своих продуктов, уж чуть ли не NextGen XDR. Оставим эту развесистую клюкву на совести маркетологов и наивности клиентов. Если же покопаться в этих событиях, то на поверхность всплывает одна из главных проблем систем корпоративного инфосека - как выжать из хренобайтов сигналов от хреллионов сетевых датчиков нормально скоррелированное событие для принятия обоснованного решения? Собрать сигналы - этим уже давно никого не удивишь, но приготовить из них нечто вменяемое подручными средствами практически нереально. Использование внешних средств вроде Slunk ведёт к дополнительным расходам, найму заповедных кадров, покрепчанию софтверного зоопарка, да и вообще Splunk в России больше не работает. А какой SIEM без этого?
И кто сейчас этим SIEM не болеет? Свои решения выпустили Лаборатория Касперского, Positive Technologies, другие российские разработчики. SIEM, пожалуй, самая горячая тема разных индустриальный форумов-конференций-выставок(-скоро клабхаусов). Однако какого-то вменяемого анализа эффективности этого многообразия разработок с точки зрения качества анализа логов и выявления атак мы до сих пор не видели.
Американские власти продолжают лепить из кибератаки Sunburst против компании SolarWinds икону цифрового Пёрл Харбора. Хтонический звиздец, о котором мы рассказывали несколько дней назад, вчера получил продолжение на тематических слушаниях в Сенате США. Но это уже был адский цирк.
Во-первых, приглашённый Amazon (а именно его серверы использовались для атаки) просто забил и не пришёл ("Сенат? До пошёл ты в ж&пу, Сенат"). Во-вторых, президент Microsoft Брэд Смит наехал на пострадавших пользователей, укорив их в пренебрежении основными правилами кибербезопасности. За что сразу же отхватил ответочку от главы CrowdStrike Джорджа Курца за сложную и отсталую архитектуру, дырявую аутентификацию и вообще. А в-третьих высокие инфосек-апостолы согласились, что на самом деле они нифига не знают о том, что же на самом деле произошло - это чертовски запутанное дело ещё копать и копать. И на самом деле надо улучшать сотрудничество, повышать прозрачность, углублять обмен данными и так далее по стандартному списку.
Можно улыбаться и махать происходящему, но в реальности всё это очень грустно и не предвещает ничего хорошего. Больше пяти лет мы наблюдаем фундаментальную моральную и легальную подготовку американских властей для обоснования враждебных действий против геополитических противников.
Поскольку невозможно доказать кто стоит за конкретной кибератакой (и вообще имела ли она действие), то появляются безграничные перспективы для спекуляций и фантазий. Подумаешь, что независимые рисёрчеры надрывают животики - пипл схавает выводы прикормленных контор вроде FireEye.
А в результате на руках у американских властей оказывается внушительная индульгенция, развязывающая руки для практически любых действий. "Они отравили нашу воду! Отключить им Windows!". "Они украли наши секреты! Посадить им Боинги!".
Нужно успеть как можно быстрее и больше замеcтить иностранного софта и оборудования в критических областях. Пока не началось. А оно начнётся - легенда цифрового Пёрл Харбора проходит финальную полировку.
Во-первых, приглашённый Amazon (а именно его серверы использовались для атаки) просто забил и не пришёл ("Сенат? До пошёл ты в ж&пу, Сенат"). Во-вторых, президент Microsoft Брэд Смит наехал на пострадавших пользователей, укорив их в пренебрежении основными правилами кибербезопасности. За что сразу же отхватил ответочку от главы CrowdStrike Джорджа Курца за сложную и отсталую архитектуру, дырявую аутентификацию и вообще. А в-третьих высокие инфосек-апостолы согласились, что на самом деле они нифига не знают о том, что же на самом деле произошло - это чертовски запутанное дело ещё копать и копать. И на самом деле надо улучшать сотрудничество, повышать прозрачность, углублять обмен данными и так далее по стандартному списку.
Можно улыбаться и махать происходящему, но в реальности всё это очень грустно и не предвещает ничего хорошего. Больше пяти лет мы наблюдаем фундаментальную моральную и легальную подготовку американских властей для обоснования враждебных действий против геополитических противников.
Поскольку невозможно доказать кто стоит за конкретной кибератакой (и вообще имела ли она действие), то появляются безграничные перспективы для спекуляций и фантазий. Подумаешь, что независимые рисёрчеры надрывают животики - пипл схавает выводы прикормленных контор вроде FireEye.
А в результате на руках у американских властей оказывается внушительная индульгенция, развязывающая руки для практически любых действий. "Они отравили нашу воду! Отключить им Windows!". "Они украли наши секреты! Посадить им Боинги!".
Нужно успеть как можно быстрее и больше замеcтить иностранного софта и оборудования в критических областях. Пока не началось. А оно начнётся - легенда цифрового Пёрл Харбора проходит финальную полировку.
Forwarded from Эксплойт | Live
В Firefox 86 появилась полная защита cookie
Это значит, что для каждого посещаемого вами сайта будет создаваться отдельное хранилище для cookie-файлов.
Благодаря этому сайты не смогут маркировать пользователей и следить за ними.
При этом, такие системы, как Login with Facebook продолжают нормально работать благодаря средствам контроля.
Так, например, для межсайтовых cookie-файлов, когда они необходимы для целей, не связанных с отслеживанием пользователя, система будет делать исключения.
Это значит, что для каждого посещаемого вами сайта будет создаваться отдельное хранилище для cookie-файлов.
Благодаря этому сайты не смогут маркировать пользователей и следить за ними.
При этом, такие системы, как Login with Facebook продолжают нормально работать благодаря средствам контроля.
Так, например, для межсайтовых cookie-файлов, когда они необходимы для целей, не связанных с отслеживанием пользователя, система будет делать исключения.
Мы много раз писали про утечку Lost in Translation, организованную весной 2017 года таинственными хактивистами Shadow Brokers, в ходе которой была слита куча данных хакерской группы Equation, работающей на Управление по компьютерным сетевым операциям АНБ США, в то время бывшее Tailored Access Operations (если хотите ознакомиться поподробнее - просто поищите на нашем канале публикации со словом Equation).
В числе прочего Lost in Translation содержала данные боевых эксплойтов американских правительственных хакеров - к примеру, EternalBlue и бэкдор DoublePulsar, использованные в последующем в ransomware WannaCry. В создании которого американское Министерство юстиции теперь публично обвиняет северокорейцев из группы Lazarus, стыдливо умалчивая о первоисточнике эксплуатированных в этом вредоносе уязвимостей.
В мае прошлого года произошло одно интересное событие - исследователи из словацкой ESET копаясь в своей старой телеметрии обнаружили поразительное сходство в коде одного из инструментов, использованного в 2018 году в атаке на разработчика компьютерных игр из Тайланда, приписываемой китайской APT Winnti, с аналогичным кодом из утечки Lost in Translation.
Собственно тогда и возник вопрос - кто у кого что украл? Китайцы ли из Winnti использовали утекшие из АНБ инструменты для взлома? Или Equation украли ранее их у Winnti? И как вообще в таких условиях проводить атрибуцию атак (теперь-то мы знаем как - просто многозначительно показываешь пальцем на назначенного виновника)?
И вот, пока мы со свистом и цыганами праздновали День советской армии и флота, появились новые данные о заимствовании китайскими хакерами принадлежащих АНБ хакерских инструментов. В этот раз нас неожиданно порадовали исследователи из израильской Check Point.
Израильтяне утверждают, что эксплойт Jian, использовавшийся китайской APT 31 aka Zirconium (мы писали про нее, например, здесь), является ни чем иным как клоном принадлежащего АНБ эксплойта EpMe, который утек в составе Lost in Translation. Более того, EpMe активно использовался (понятно кем) в период с 2014 по 2017 годы, задолго до китайцев.
Но и это еще не все. Оба эксплойта используют уязвимость CVE-2017-0005, позволяющую повышать привилегии в Windows, которая (внезапно!) была исправлена Microsoft вскоре после утечки Lost in Translation после как минимум трех лет беспрепятственной эксплуатации. При этом в качестве первоисточника данных о CVE выступил американский оборонный подрядчик Lockheed Martin (не спрашивайте как, они, оказывается, тоже в инфосеке).
Самое удивительное, что кроме эксплойта EpMe в Lost in Translation был еще и эксплойт EpMo, который также использовал уязвимость в Windows, приводящую к повышению привилегий. Так вот этой уязвимости не было даже присвоено CVE, а Microsoft втихаря устранили ее вскоре после утечки.
Таким образом мы в очередной раз получаем подтверждение версии о том, что АНБ, пользуясь административными рычагами, внедряет бэкдоры в выпускаемое аффилированными с США компаниями программное обеспечение. Так было с Juniper, так, очевидно, обстоят дела и с Microsoft.
В числе прочего Lost in Translation содержала данные боевых эксплойтов американских правительственных хакеров - к примеру, EternalBlue и бэкдор DoublePulsar, использованные в последующем в ransomware WannaCry. В создании которого американское Министерство юстиции теперь публично обвиняет северокорейцев из группы Lazarus, стыдливо умалчивая о первоисточнике эксплуатированных в этом вредоносе уязвимостей.
В мае прошлого года произошло одно интересное событие - исследователи из словацкой ESET копаясь в своей старой телеметрии обнаружили поразительное сходство в коде одного из инструментов, использованного в 2018 году в атаке на разработчика компьютерных игр из Тайланда, приписываемой китайской APT Winnti, с аналогичным кодом из утечки Lost in Translation.
Собственно тогда и возник вопрос - кто у кого что украл? Китайцы ли из Winnti использовали утекшие из АНБ инструменты для взлома? Или Equation украли ранее их у Winnti? И как вообще в таких условиях проводить атрибуцию атак (теперь-то мы знаем как - просто многозначительно показываешь пальцем на назначенного виновника)?
И вот, пока мы со свистом и цыганами праздновали День советской армии и флота, появились новые данные о заимствовании китайскими хакерами принадлежащих АНБ хакерских инструментов. В этот раз нас неожиданно порадовали исследователи из израильской Check Point.
Израильтяне утверждают, что эксплойт Jian, использовавшийся китайской APT 31 aka Zirconium (мы писали про нее, например, здесь), является ни чем иным как клоном принадлежащего АНБ эксплойта EpMe, который утек в составе Lost in Translation. Более того, EpMe активно использовался (понятно кем) в период с 2014 по 2017 годы, задолго до китайцев.
Но и это еще не все. Оба эксплойта используют уязвимость CVE-2017-0005, позволяющую повышать привилегии в Windows, которая (внезапно!) была исправлена Microsoft вскоре после утечки Lost in Translation после как минимум трех лет беспрепятственной эксплуатации. При этом в качестве первоисточника данных о CVE выступил американский оборонный подрядчик Lockheed Martin (не спрашивайте как, они, оказывается, тоже в инфосеке).
Самое удивительное, что кроме эксплойта EpMe в Lost in Translation был еще и эксплойт EpMo, который также использовал уязвимость в Windows, приводящую к повышению привилегий. Так вот этой уязвимости не было даже присвоено CVE, а Microsoft втихаря устранили ее вскоре после утечки.
Таким образом мы в очередной раз получаем подтверждение версии о том, что АНБ, пользуясь административными рычагами, внедряет бэкдоры в выпускаемое аффилированными с США компаниями программное обеспечение. Так было с Juniper, так, очевидно, обстоят дела и с Microsoft.
Check Point Research
The Story of Jian - How APT31 Stole and Used an Unknown Equation Group 0-Day - Check Point Research
Research by: Eyal Itkin and Itay Cohen There is a theory which states that if anyone will ever manage to steal and use nation-grade cyber tools, any network would become untrusted, and the world would become a very dangerous place to live in. There is another…
Amnesty International рассказывает про активность APT 32, направленную в период с февраля 2018 года по ноябрь 2020 на вьетнамских правозащитников.
APT 32 aka Ocean Lotus - это скилованная вьетнамская прогосударственная хакерская группа, обзор на которую мы давали здесь. Да и после обзора не раз писали про ее атаки.
Исследователи выявили атаки на НПО VOICE, а также двух демократических правозащитных вьетнамских блогеров (находящихся за рубежом Вьетнама, разумеется), в ходе которых их компьютеры был и заражены посредством фишинговой атаки. В дальнейшем Ocean Lotus
использовали импланты Cobalt Strike для доступа к скомпрометированным системам. Для macOS же хакеры применяли авторский бэкдор, про который мы писали здесь.
С одной стороны хочется посочувствовать демократическим вьетнамским правозащитникам и осудить деятельность APT 32. Но в то же время мы продолжаем пребывать после 23 февраля в антиимпериалистическом угаре , поэтому нам как бы хочется сказать от лица простого вьетнамского народа - "Вы нам, гады, еще и за Agent Orange ответите!"
APT 32 aka Ocean Lotus - это скилованная вьетнамская прогосударственная хакерская группа, обзор на которую мы давали здесь. Да и после обзора не раз писали про ее атаки.
Исследователи выявили атаки на НПО VOICE, а также двух демократических правозащитных вьетнамских блогеров (находящихся за рубежом Вьетнама, разумеется), в ходе которых их компьютеры был и заражены посредством фишинговой атаки. В дальнейшем Ocean Lotus
использовали импланты Cobalt Strike для доступа к скомпрометированным системам. Для macOS же хакеры применяли авторский бэкдор, про который мы писали здесь.
С одной стороны хочется посочувствовать демократическим вьетнамским правозащитникам и осудить деятельность APT 32. Но в то же время мы продолжаем пребывать после 23 февраля в антиимпериалистическом угаре , поэтому нам как бы хочется сказать от лица простого вьетнамского народа - "Вы нам, гады, еще и за Agent Orange ответите!"
Amnesty International USA
Vietnamese Activists Targeted by Notorious Hacking Group
Hacking group Ocean Lotus, which has been suspected of having links with the Vietnamese government, is behind a sustained campaign of spyware attacks on the country’s human rights activists, a new investigation by Amnesty Tech reveals, underscoring an intensifying…
Позавчера VMware пофиксили критическую уязвимость CVE-2021-21972 в VMware vCenter, которую открыли исследователи из Positive Technologies. Ошибка позволяла злоумышленнику осуществить удаленное выполнение кода (RCE) без прохождения аутентификации.
А вчера китайцы из Qihoo 360 опубликовали PoC новой уязвимости и тем самым выпустили джина из бутылки.
Bad Packets сразу же сообщили о маccовом сканировании сети на предмет выявления уязвимых VMware vCenter со стороны злоумышленников. Таковых на данный момент насчитывается более 6 тыс.
С учетом того, что VMware vCenter стоят преимущественно в крупных корпоративных сетях, то в результате происходящего многие компании могут стать жертвами операторов ransomware. Одного дня, прошедшего с выпуска обновления до появления в сети PoC уязвимости, безусловно мало для того, чтобы бОльшая часть VMware vCenter была пропатчена.
Остается вопрос - чем руководствовались китайские ресерчеры, когда публиковали свой proof of concept.
А вчера китайцы из Qihoo 360 опубликовали PoC новой уязвимости и тем самым выпустили джина из бутылки.
Bad Packets сразу же сообщили о маccовом сканировании сети на предмет выявления уязвимых VMware vCenter со стороны злоумышленников. Таковых на данный момент насчитывается более 6 тыс.
С учетом того, что VMware vCenter стоят преимущественно в крупных корпоративных сетях, то в результате происходящего многие компании могут стать жертвами операторов ransomware. Одного дня, прошедшего с выпуска обновления до появления в сети PoC уязвимости, безусловно мало для того, чтобы бОльшая часть VMware vCenter была пропатчена.
Остается вопрос - чем руководствовались китайские ресерчеры, когда публиковали свой proof of concept.
root@cyberworld:~# Noah Lab
CVE-2021-21972 vCenter Server 文件写入漏洞分析
0x01. 漏洞简介 vSphere 是 VMware 推出的虚拟化平台套件,包含 ESXi、vCenter Server 等一系列的软件。其中 vCenter Server 为 ESXi 的控制中心,可从单一控制点统一管理数据中心的所有 vSphere 主机和虚拟机,使得 IT 管理员能够提高控制能力,简化入场任务,并降低 IT 环境的管理复杂性与成本。 vSphere Client(HTML5)在 vCenter Server 插件中存在一个远程执行代码漏洞。未授权的攻击者可以通过开放 443 端口的服务器向…
Лаборатория Касперского выпустила интересный отчет в отношении активности северокорейской APT Lazarus в 2020 году.
Как говорят исследователи, в середине прошлого года они наблюдали сразу несколько компаний со стороны Lazarus, направленных на предприятия оборонного сектора, в том числе, как можно понять из подробностей расследования, российские. При этом хакеры из КНДР использовали семейство вредоносов ThreatNeedle - дальнейшее развитие их авторского инструментария Manuscrypt.
Ранее об использовании северокорейцами ThreatNeedle в ходе кампании по компрометации инфосек экспертов сообщали Google TAG и S2W LAB.
Одной из целей Lazarus была некая российская компания, которую хакеры атаковали с помощью целевого фишинга, на ходу модифицируя приманки и устраняя ошибки в русскоязычных текстах ("Мы стараемся любезно служить всем, но иногда эти проблемы возникают"). Приманками служили письма о COVID-19, направленные, якобы, от лица одного из реальных руководителей медицинского центра, работающего с организацией-целью.
В конце концов один из сотрудников попался на фишинг и это послужило отправной точкой компрометации сети компании.
Из интересного также можно отметить, что Lazarus сумели проникнуть глубоко в сеть одной из жертв и, воспользовавшись недостатками в ее конфигурации, обойти сегментирование на офисную и изолированную (не имевшую прямого доступа в Интернет) части. С этой целью хакеры взломали один из маршрутизаторов, который подключался к обоим сегментам сети, и использовали его в качестве прокси для дальнейшей эксфильтрации данных из закрытого сегмента.
Вспоминая, что еще весной северокорейская же APT Kimsuky атаковала одно из предприятий Ростеха (тоже оборонное?), то можно смело говорить о ярко выраженном интересе хакеров из КНДР к российскому производственному сектору.
Как говорят исследователи, в середине прошлого года они наблюдали сразу несколько компаний со стороны Lazarus, направленных на предприятия оборонного сектора, в том числе, как можно понять из подробностей расследования, российские. При этом хакеры из КНДР использовали семейство вредоносов ThreatNeedle - дальнейшее развитие их авторского инструментария Manuscrypt.
Ранее об использовании северокорейцами ThreatNeedle в ходе кампании по компрометации инфосек экспертов сообщали Google TAG и S2W LAB.
Одной из целей Lazarus была некая российская компания, которую хакеры атаковали с помощью целевого фишинга, на ходу модифицируя приманки и устраняя ошибки в русскоязычных текстах ("Мы стараемся любезно служить всем, но иногда эти проблемы возникают"). Приманками служили письма о COVID-19, направленные, якобы, от лица одного из реальных руководителей медицинского центра, работающего с организацией-целью.
В конце концов один из сотрудников попался на фишинг и это послужило отправной точкой компрометации сети компании.
Из интересного также можно отметить, что Lazarus сумели проникнуть глубоко в сеть одной из жертв и, воспользовавшись недостатками в ее конфигурации, обойти сегментирование на офисную и изолированную (не имевшую прямого доступа в Интернет) части. С этой целью хакеры взломали один из маршрутизаторов, который подключался к обоим сегментам сети, и использовали его в качестве прокси для дальнейшей эксфильтрации данных из закрытого сегмента.
Вспоминая, что еще весной северокорейская же APT Kimsuky атаковала одно из предприятий Ростеха (тоже оборонное?), то можно смело говорить о ярко выраженном интересе хакеров из КНДР к российскому производственному сектору.