В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

Анализ новейших образцов EnemyBot, проведенный в AT&T Alien Labs, показал, что набор эксплойтов Linux-зловреда был расширен до 24. В списке уязвимостей, которые он использует для самораспространения, появились новые позиции, в том числе недавно обнародованные лазейки в продуктах VMware, F5 и серверах WordPress.

Вредонос EnemyBot, основной задачей которого является проведение DDoS-атак, появился в поле зрения ИБ-экспертов в прошлом месяце. Он атакует сетевые, IoT- и Andoid-устройства, пытаясь взломать их путем брутфорса или через эксплойт, а также снабжен сканером, позволяющим отыскивать уязвимые серверы, роутеры и подключенные к Сети гаджеты.

Согласно AT&T, инструменты атаки, которые создатели EnemyBot добавили в его арсенал, ориентированы на следующие RCE-уязвимости:

  • CVE-2022-22954 в VMware Workspace ONE Access и VMware Identity Manager; патчи и PoC-код опубликованы в прошлом месяце;
  • CVE-2022-22947 в шлюзах Spring; устранена как 0-day в марте, в апреле зафиксированы множественные попытки эксплойта;
  • CVE-2022-1388 в софте BIG-IP разработки F5 для контроля сетевого трафика (балансировщики нагрузки, прокси-серверы); патчи вышли в этом месяце, публикация PoC спровоцировала волну атак;
  • обнародованная в феврале лазейка в Adobe ColdFusion 11, которой пока не присвоили CVE-идентификатор;
  • опубликованная в апреле уязвимость в генераторе PHP-кодов Scriptcase 9.7, CVE пока нет;
  • закрытая в апреле возможность инъекции команд в игровом WiFi-роутере Razar Sila, CVE пока нет.

Также в перечне появились две LFI-уязвимости (подключение произвольных файлов на сервере) — в WordPress-плагинах Video-Synchro-PDF и Cab-Fare-Calculator (март 2022, пока не получили CVE).

Новейший вариант EnemyBot состоит из четырех компонентов: Python-модуля для загрузки зависимостей и компиляции в исполняемый файл для различных ОС, основной секции кода бота, средств обфускации и модуля, отвечающего за взаимодействие с центром управления.

Сканер уязвимостей и DDoS-функции бот включает и выключает по команде. Из последних примечательна RSHELL, получив которую, вредонос создает обратный шелл на зараженном устройстве.

Исследователи предупреждают, что высокие темпы освоения новых уязвимостей способны в скором времени превратить EnemyBot в серьезную угрозу. Более того, кто-то расшарил исходники на GitHub, и теперь вооруженный до зубов Linux-бот доступен даже самым неумелым хакерам.

Алиса AI выселила Марусю из списка обязательных приложений

Власти России утвердили перечень программ, которые производители и продавцы должны будут предварительно устанавливать на смартфоны, планшеты и компьютеры в 2027 году. Революции не случилось, но без перестановки среди голосовых помощников не обошлось: «Марусю» от VK заменит «Алиса AI» от «Яндекса».

В остальном набор для смартфонов и планшетов почти не изменился. В него вошли «Яндекс.Браузер», «Яндекс с Алисой», «Яндекс.Карты» и 2ГИС, а также «ВКонтакте», «Одноклассники», «VK Видео» и «Дзен».

На месте остались «Госуслуги», платёжный сервис Mir Pay, облачное хранилище «Яндекс.Диск», офисный пакет «МойОфис» и «Почта Mail.ru». За безопасность будет отвечать антивирус «Лаборатории Касперского», за приложения — RuStore, за книги — «ЛитРес», а за переписку — мессенджер МАКС.

Список обязательного софта для компьютеров оказался заметно короче. На десктопах предписано устанавливать «Яндекс.Браузер», «МойОфис» и антивирус «Лаборатории Касперского».

Таким образом, в 2027 году покупателя снова встретит знакомый набор отечественных сервисов. Главная интрига решилась без долгих проводов: «Маруся» покидает обязательную программу, а её место занимает «Алиса AI».

RSS: Новости на портале Anti-Malware.ru