SecAtor
41.7K subscribers
824 photos
88 videos
12 files
7.95K links
Руки-ножницы российского инфосека.

Для связи - mschniperson@mailfence.com
Download Telegram
Microsoft исправила критическую RCE-уязвимость в Azure Cosmos DB.

Azure Cosmos DB
— это управляемая база данных Microsoft NoSQL с широкой поддержкой типов API для приложений любого размера и интерактивной веб-платформой Jupyter Notebooks, которая позволяет пользователям получать доступ к данным Cosmos DB.

Ошибку обнаружили ресерчеры Orca Security и сообщили о своих выводах в Microsoft 3 октября 2022 года. Поставщик устранил проблемы в течение двух дней 5 октября.

Проблема безопасности, названная CosMiss, допускала неавторизованный доступ для чтения и записи к контейнерам.

Она связана со встроенными записными книжками Jupyter Azure Cosmos DB, которые интегрируются с порталом Azure и учетными записями Azure Cosmos DB для упрощения запросов, анализа и визуализации данных и результатов NoSQL.

Суть недостатка в том, что в Cosmos DB Jupyter Notebook отсутствуют проверки аутентификации, которые предотвращают несанкционированный доступ и даже модифицируют контейнер, если у них есть UUID рабочей области Notebook.

Исследователи проанализировали трафик запроса от недавно созданной записной книжки к серверу и заметили наличие заголовка авторизации. При его удалении и отправке запроса на перечисление ноутбуков на этом сервере, он отвечает штатным образом, не требуя заголовка авторизации.

Опробовав другие типы допустимых запросов PUT, содержащих полезные данные JSON, аналитики Orca обнаружили, что они могут изменять код в блокноте, перезаписывать данные, вставлять новые фрагменты или удалять их.

Кроме того, поскольку предыдущая команда раскрывает все идентификаторы ноутбуков на одной платформе, злоумышленники смогут получить доступ и изменить любой из них.

Для дальнейшего продвижения злоумышленник может изменить файл, который создает панель мониторинга Explorer, внедрив код Python, а затем загрузив Cosmos Data Explorer через интерфейс Azure. При его загрузке код Python выполняется автоматически, предоставляя злоумышленнику обратную оболочку на клиенте.

Исследователи опубликовали подробный технический отчет об уязвимости и представили PoC. Правда, эксплойт больше не позволяет выполнить код, так как Microsoft уже выпустила исправления.

Поскольку Azure Cosmos DB — это полностью управляемая бессерверная распределенная база данных, исправления выполняются на стороне сервера, поэтому пользователям не нужно предпринимать никаких действий для снижения риска.

Microsoft также представила отчет, подчеркнув, что проблема практически затронула лишь очень небольшой процент пользователей, поскольку клиенты, не использующие записные книжки Jupyter (99,8%) не были подвержены этой уязвимости.
Широко анонсированная в инфосеке новая версия OpenSSL содержит исправления двух уязвимостей высокой степени серьезности.

CVE-2022-3602 и CVE-2022-3786 затрагивают OpenSSL версии 3.0.0 и выше и были устранены в OpenSSL 3.0.7.

Первая CVE-2022-3602 описывается как произвольное 4-байтовое переполнение буфера стека, которое может вызвать сбои или привести к2022-3602 в то время как другая CVE-2022-3786 может использоваться злоумышленниками через вредоносные адреса электронной почты для запуска состояния и CVE-20через переполнение буфера.

Представляем проекта неизвестно ни о каком реальном эксплойте, который мог бы привести к удаленному выполнению кода, и у них нет доказательств использования этих проблем в дикой природе.

В соответствии с политикой Open SSL, организации и ИТ-администраторы с 25 октября предупреждены о необходимости поиска в своих средах уязвимых экземпляров и установке исправлений после выпуска OpenSSL 3.0.7.

OpenSSL
также предоставила меры по смягчению последствий, требуя от администраторов, работающих с серверами TLS, отключать аутентификацию клиентов TLS до тех пор, пока не будут применены исправления.

Хотя и нервоначальное предупреждение содержало оценку CVE-2022-3602 как критической, впоследствии она была понижена до высокой серьезности и влияет только на экземпляры OpenSSL 3.0 и более поздних версий.

Кроме того, несмотря на то, что некоторые эксперты уже приравняли баги к ситуации, аналогичнойости.

CVE-2022-из более чем 1 793 000 уникальных онлайн-хостов, обнаруженныхержит исправлтолько на 7000 работают уязвимые версии.

Shodan дает оценки в 16 000 общедоступных экземпляров OpenSSL.

После анализа развертываний в основных облачных средах (например, AWS, GCP, Azure, OCI и Alibaba Cloud) ресерчеры Wiz.io также обнаружили лишь 1,5% уязвимых экземпляров OpenSSL.

В итоге: много шума из ничего.
Forwarded from SecurityLab.ru
🤬 Британским министрам могут запретить использовать личные мобильные телефоны

— Как пишет издание, все министры, занимающиеся вопросами национальной безопасности, на этой неделе должны будут пройти новое обучение со службами безопасности, «чтобы убедиться, что все знают, как следует обращаться с этим материалом».


— Министров предупредят, что они никогда не должны использовать свои личные мобильные телефоны для ведения государственных дел, поскольку они могут стать целью «враждебных государств», таких как Россия, Китай, Северная Корея и Иран.

— Инициатива возникла после предполагаемого взлома телефона экс-премьера Лиз Трасс. Ричард Дирлав, бывший глава МИ-6 высказался, что в хакерской атаке могут быть виновны враждебные страны, вероятнее всего Россия , у который есть все инструменты для взлома.

https://www.securitylab.ru/news/534610.php
Please open Telegram to view this post
VIEW IN TELEGRAM
Существует три вида лжи: ложь, наглая ложь и статистика. Но она не может не радовать, если речь идет о положительной динамике в сфере ИБ ICS и OT.

Несмотря на то, что риск для OT/ICS остается достаточно высоким, организации все больше уверены в своей способности обнаруживать злонамеренные действия со стороны третьих лиц.

Согласно отчету о кибербезопасности OT/ICS за 2022 год, в котором исследователями из Института SANS и компании Nozomi Networks, занимающейся промышленной ИБ, описали позитивный рост в отражении атак от злонамеренных воздействий.

Отчет основан на опросе 332 человек из числа представителей организации разных размеров и на разных континентах.

Собственно цифры:

- 11% респондентов заявили, что сталкивались с вторжением в прошлом году, по сравнению с 15% в 2021 году;

- 24% были уверены, что их системы не были взломаны, по сравнению с 12% в 2021 году;

- 35% знали, что системы их организаций были взломаны, по сравнению с 48% в предыдущем году;

- более 50% респондентов заявили, что смогут обнаружить атаку в течение 24 часов, и 2/3 считают, что они могут перейти от обнаружения к сдерживанию в течение 6-24 часов.

В предыдущем отчете компрометация рабочих станций инженеров была шестым наиболее распространенным вектором первоначальной атаки, на который указали 18% респондентов.

За последний год процент атак увеличился до 35%, и сейчас это третий по распространенности вектор после компрометации сети и съемных носителей.

Большинство организации осознают, что инженерные системы, в том числе рабочие станции инженеров и контрольно-измерительные ЭВМ, подвергаются наибольшему риску взлома, за ними следуют операторское и серверное оборудование, работающие под управлением Windows и других коммерческих операционных систем.

Главной проблемой же остаются атаки с ransomware, что неудивительно, так как промышленные организации в последнее время становятся мишенью номер один для многих киберпреступных групп.

Особую обеспокоенность вызывают кибератаки АРТ, за которыми потом следуют атаки от иных преступных групп и хактивистов, помимо программ-вымогателей, что также создает риски для цепочки поставок и третьих сторон.

Также значительно увеличилось количество компаний, сообщивших об увеличении бюджета на ИБ АСУ ТП/ОТ по сравнению с предыдущим годом и почти все респонденты сообщили, что проводят аудит безопасности, а также вкладывают средства в обучение и сертификацию сотрудников.
Forwarded from Russian OSINT
"Тело Виталия Кремеза [Генеральный директор AdvIntel] было обнаружено местными властями в среду", — пишут в Twitter.
Fortinet пофиксили 16 уязвимостей в своих продуктах, включая шесть недостатков, которым была присвоена высокая степень серьезности.

Одна из таких проблем затрагивает FortiTester и позволяет аутентифицированному злоумышленнику выполнять команды с помощью специально созданных аргументов для существующих команд.

FortiSIEM подвержен уязвимости, которая позволяет локальному злоумышленнику с доступом к командной строке выполнять операции на сервере Glassfish напрямую с помощью жестко заданного пароля.

Остальные уязвимости высокой серьезности сохраняются и отражают ошибки межсайтового скриптинга (XSS).

Они влияют на FortiADC, FortiDeceptor, FortiManager и FortiAnalyzer. Некоторые из них можно использовать удаленно без аутентификации.

Уязвимости средней и низкой степени серьезности были исправлены в FortiOS, FortiTester, FortiSOAR, FortiMail, FortiEDR CollectorWindows, FortiClient для Mac и FortiADC.

Их можно использовать для повышения привилегий, XSS-атак, получения конфиденциальной информации, DoS-атак, обхода защиты, изменения настроек и выполнения произвольных команд.

Клиентам не следует пренебрегать рекомендациями разработчика, как в случае с CVE-2022-40684 в FortiOS, FortiProxy и FortiSwitchManager.

Она изначально использовалась в целевых атаках, а впоследствии были замечены массовые попытки эксплуатации. Ведь пользователи не спешили развертывать доступные исправления.
Как стало известно, именно неудачное селфи подруги привело к аресту в Нидерландах украинца Марка Соколовского, предполагаемого автора Raccoon Stealer. Теперь софт товарища пытаются пристроить в дело его коллеги из Lockbit, о чем сообщили на XSS-форуме.

А между делом Lockbit успешно атаковали Тайваньские железные дороги, а также добавили Lincare в список жертв. Компания является крупнейшим поставщиков кислорода и услуг респираторной терапии, с доходом в 1 млрд. долл.

Команда Snatch добавила HENSOLDT France на DLS, которая является ведущей компанией в сфере оборонной промышленности, а Объединенное командование ВС Эквадора посетили Blackcat.

Одним из серьезных достижений Everest стала атака на крупнейшего оператора AT&T. Они взломали сеть и теперь продают к ней прямой доступ.

После двухмесячного перерыва LV пополнила свой DLS 10 новыми жертвами, одна из которых Grupo SIFU с доходом в 429 млн. дол. из Испании.

Вымогателей Yanluowang постигла участь Conti.
Forwarded from Social Engineering
🔖 S.E. Заметка. Полезные шпаргалки для ИБ специалистов.

🖖🏻 Приветствую тебя user_name.

• Добро пожаловать в рубрику "добавь в избранное". Сегодня будет неплохая подборка подсказок (в картинках) для начинающих #ИБ специалистов.

• К слову, подсказки являются отличным помощником при работе с определенным софтом или системой. С их помощью, ты сможешь прокачать свои навыки в определенной сфере и сократить время на выполнение задач для получения нужного результата.

Basic Active Directory Domain Enumeration Cheat Sheet;
Basic Active Directory Domain Enumeration Cheat Sheet2;
Best of PowerShell;
BloodHound Cheat Sheet;
Burp Suite Cheat Sheet;
Burp Suite Cheat Sheet2;
Hacking Tools Cheat Sheet;
Hacking Tools Cheat Sheet2;
IPv4 Cheat Sheet;
IPv4 Subnets;
Incident Response;
Incident Response2;
John The Ripper;
Kali Linux Cheat Sheet;
Linux Command Line Cheat Sheet;
Linux Commands with Descriptions;
Linux Terminal Cheat Sheet;
Log Parsing Cheat Sheet;
Metasploit Cheat Sheet;
Nessus and Nmap Cheat Sheet;
Netcat Cheat Sheet;
Network Topologies;
Nikto Cheat Sheet;
Nmap Cheat Sheet;
Nmap Cheat Sheet2;
Nmap Commands Cheat Sheet;
OSI Layer Cheat Sheet;
OSI Model Cheat Sheet;
OSI Model and Cyber Attacks;
PowerShell Cheat Sheet;
SQLMap;
SSH Common Commands;
SSL TLS Handshake;
Social Engineering Red Flags;
TCP IP Cheat Sheet;
TCP and UDP Common Ports;
Windows Command Line;
Wireshark Cheat Sheet;
computer networking cheat sheet;
network ports cheat sheet;

@S.E. #CheatSheet #ИБ
Глобальная исследовательская и аналитическая группа GReAT Лаборатории Касперского уже более пяти лет публикует ежеквартальные отчеты об активности APT, которые считаются одними из самых авторитетных и емких в отрасли.

⚡️Последний отчет за третий квартал 2022 года теперь впервые также доступен и в формате видео 👇👇👇
Хакеры атаковали австралийскую военную коммуникационную платформу ForceNet, попытавшись ее зарансомить.

Власти страны утверждают, что в результате инцидента чувствительные данные не были скомпрометированы.

По словам помощника министра обороны Мэтт Тистлтуэйт, на данном этапе нет никаких доказательств того, что какой-либо набор данных был скомпрометирован, отрицая напрочь факт взлома.

Однако сотрудники компании все же были проинформированы об утечке и проинструктированы о смене паролей.

При этом Австралийская радиовещательная корпорация также сообщила, что хакеры могли украсть личную информацию, такую как даты рождения солдат и данные о зачислении.

Новая беспрецедентная атака на учреждение в Австралии последовала за несколькими другими крупными взломами, ключаря телеком-гиганта Optus, крупнейшего медстраховщика Medibank.
На прошлой неделе Cisco устранила ряд серьезных недостатков в приложениях для идентификации, электронной почты и веб-безопасности.

Самую серьезную уязвимость обнаружили и исправили в веб-интерфейсе управления Cisco Identity Services Engine (ISE).

ISE
— это платформа управления политиками безопасности, которая обеспечивает безопасный доступ к сети для конечных пользователей и устройств.

Ошибка отслеживается как CVE-2022-20961, имеет оценку CVSS 8,8 и может позволить удаленному злоумышленнику, не прошедшему проверку подлинности, провести атаку с подделкой межсайтовых запросов (CSRF) с последующим выполнением произвольных команд на уязвимом устройстве.

Как пишут в рекомендациях, эта уязвимость связана с недостаточной защитой CSRF для веб-интерфейса управления уязвимого устройства. Злоумышленник может воспользоваться этой багой, убедив пользователя интерфейса перейти по вредоносной ссылке.

Успешная реализация такого сценария дает возможность злоумышленнику выполнять произвольные действия на уязвимом устройстве с привилегиями целевого пользователя.

Другая серьезная уязвимость CVE-2022-20956 (оценка CVSS 7,1) в том же ISE вызвана неправильным контролем доступа в веб-интерфейсе управления, где злоумышленник способен воспроизвести ошибку, отправив специально созданные HTTP-запросы на уязвимые устройства.

Успешная эксплуатация позволяет злоумышленнику получать список, загружать и удалять определенные файлы, к которым у него не должно быть доступа. Со слов Cisco PSIRT, в сети уже имеется экспериментальный кода эксплойта для этой уязвимости.

Также ИТ-гигант исправил уязвимость SQL Injection CVE-2022-20867 и уязвимость повышения привилегий CVE-2022-20868 в продуктах Cisco ESA, Cisco Secure Email и Web Manager Next Generation Management.

Помимо прочего Cisco пристально изучает потенциальное влияние пресловутых уязвимостей OpenSSL CVE-2022-3602 и CVE-2022-3786, о которых мы писали ранее.
LockBit продолжают знакомить крупные корпорации с ransomware.

В списке жертв 05 ноября оказалась ведущая консалтинговая компания Kearney & Company, предоставляющая аудиторские, консалтинговые и ИТ-услуги правительству США.

Вымогатели угрожают опубликовать украденные данные до 26 ноября 2022 года, если компания не заплатит выкуп. Опубликованный образец включает финансовые документы, контракты, аудиторские отчеты, платежные документы и многое другое.

LockBit требует 2 миллиона долларов за уничтожение украденных данных и 10 тысяч долларов за продление таймера еще на 24 часа.

Кроме того, банда взяла на себя ответственность за кибератаку на немецкий многонациональный автомобильный концерн Continental, которая имеет более 190 000 сотрудников в 58 странах и ежегодный объем продаж в 33,8 миллиарда евро.

До настоящего времени хакеры не предоставили подробностей инцидента и образцов эксфильтрованных в ходе взлома данных. Однако согласно пресс-релизу, Continental обнаружила вторжение в начале августа после того, как злоумышленники уже проникли в некоторые части ее ИТ-систем.

Руководство компании в лице вице-президента Кэтрин Блэквелл не подтверждает заявления LockBit и не комментируют инцидент, ссылаясь на продолжающееся расследование.

Тем временем в Дании в результате кибератаки на разработчика системы управления корпоративными активами железных дорог Supeo остановилось сообщение по всей стране.

По сообщению датской телекомпании DR, все поезда крупнейшей железнодорожной компании страны DSB в субботу утром остановились и не могли возобновить движение в течение нескольких часов. После отключения Supeo своих серверов часть ПО, используемого машинистами поездов, перестала работать.

Компания предоставляет мобильное приложение, которое машинисты поездов используют для доступа к критически важной оперативной информации, такой как ограничения скорости и информация о работе, выполняемой на железной дороге.

По всей видимости, Supeo подвергнулся атаке с использованием ransomware.

Компания не поделилась какой-либо информацией, но представитель DSB сообщил Reuters, что это «экономическое преступление», что указывает на предъявленные требования в рамках вымогательства.

Но будем посмотреть.
Ресерчеры Zscaler ThreatLabz сообщили о новой кампании пакистанской APT-36 (ака Transparent Tribe, Operation C-Major и Mythic Leopard), нацеленной на индийские правительственные организации.

Хакеры злоупотребляют рекламой Google с целью распространения бэкдор-версий MFA-приложений Kavach.

АРТ была также замечена в проведении ограниченных фишинговых атак, маскируясь под официальные веб-сайты правительства Индии.

Злоумышленник не в первый раз таргетируется под Kavach - двухфакторную аутентификацию, которая по требованию правительства Индии обязательна доступа к службам электронной почты в доменах @gov.in и @nic.in.

Ранее в марте этого года ресечеры Cisco Talos уже наблюдали поддельные установщики Windows для Kavach в качестве приманки для заражения правительственных служащих с помощью CrimsonRAT и других артефактов.

В новой кампании использовалась уже проверенная тактика.

Злоумышленник зарегистрировал несколько новых доменов для размещения веб-страниц, замаскированных под официальный портал Kavach, а также использовал Google Ads для их продвижения в топ выдачи поисковика среди пользователей Индии по ключевым словам.

В среднем злоумышленник продвигал каждый веб-сайт в течение одного месяца, прежде чем переходить к следующему.

Кроме того, с мая 2022 года Transparent Tribe распространяет ПО Kavach с бэкдором через подконтрольные маркетплейсы приложений.

Причем они также занимают первые строчки в результатах поиска Google. Одним из таких примеров является магазин acmarketsapp[.]com.

Этот магазин приложений используется в качестве шлюза для перенаправления пользователей на домены, зарегистрированные злоумышленниками, на которых размещены версии приложения Kavach с бэкдором.

Ресерчеры отметили, что начиная с августа 2022 года, APT-36 усовершенствовала свои TTP, включив новые методы распространения и новые инструменты.

Пополнением в арсенале стал ранее недокументированный инструмент для эксфильтрации данных LimePad. Он распространяется как приложение на основе Python, упакованное в файл VHDX.

Основная цель этого нового инструмента — постоянно загружать любой новый интересующий файл с машины жертвы на сервер злоумышленника.

Он синхронизирует эту операцию по краже файлов между компьютером жертвы и сервером злоумышленника, поддерживая локальную пользовательскую базу данных SQLite.

Использование рекламы Google и LimePad указывает на последовательные попытки злоумышленника развивать и совершенствовать свой функционал.

APT-36 продолжает оставаться одной из самых активных угроз, нацеленных на индийский сегмент.