В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

В арсенал EnemyBot добавлены эксплойты для WordPress и продуктов VMware

Анализ новейших образцов EnemyBot, проведенный в AT&T Alien Labs, показал, что набор эксплойтов Linux-зловреда был расширен до 24. В списке уязвимостей, которые он использует для самораспространения, появились новые позиции, в том числе недавно обнародованные лазейки в продуктах VMware, F5 и серверах WordPress.

Вредонос EnemyBot, основной задачей которого является проведение DDoS-атак, появился в поле зрения ИБ-экспертов в прошлом месяце. Он атакует сетевые, IoT- и Andoid-устройства, пытаясь взломать их путем брутфорса или через эксплойт, а также снабжен сканером, позволяющим отыскивать уязвимые серверы, роутеры и подключенные к Сети гаджеты.

Согласно AT&T, инструменты атаки, которые создатели EnemyBot добавили в его арсенал, ориентированы на следующие RCE-уязвимости:

  • CVE-2022-22954 в VMware Workspace ONE Access и VMware Identity Manager; патчи и PoC-код опубликованы в прошлом месяце;
  • CVE-2022-22947 в шлюзах Spring; устранена как 0-day в марте, в апреле зафиксированы множественные попытки эксплойта;
  • CVE-2022-1388 в софте BIG-IP разработки F5 для контроля сетевого трафика (балансировщики нагрузки, прокси-серверы); патчи вышли в этом месяце, публикация PoC спровоцировала волну атак;
  • обнародованная в феврале лазейка в Adobe ColdFusion 11, которой пока не присвоили CVE-идентификатор;
  • опубликованная в апреле уязвимость в генераторе PHP-кодов Scriptcase 9.7, CVE пока нет;
  • закрытая в апреле возможность инъекции команд в игровом WiFi-роутере Razar Sila, CVE пока нет.

Также в перечне появились две LFI-уязвимости (подключение произвольных файлов на сервере) — в WordPress-плагинах Video-Synchro-PDF и Cab-Fare-Calculator (март 2022, пока не получили CVE).

Новейший вариант EnemyBot состоит из четырех компонентов: Python-модуля для загрузки зависимостей и компиляции в исполняемый файл для различных ОС, основной секции кода бота, средств обфускации и модуля, отвечающего за взаимодействие с центром управления.

Сканер уязвимостей и DDoS-функции бот включает и выключает по команде. Из последних примечательна RSHELL, получив которую, вредонос создает обратный шелл на зараженном устройстве.

Исследователи предупреждают, что высокие темпы освоения новых уязвимостей способны в скором времени превратить EnemyBot в серьезную угрозу. Более того, кто-то расшарил исходники на GitHub, и теперь вооруженный до зубов Linux-бот доступен даже самым неумелым хакерам.

Владельцы macOS-устройств чаще ловят фишинг, но реже ставят защиту

Репутация macOS как системы, которой антивирус не нужен расслабила пользователей. По данным исследования «Лаборатории Касперского», владельцы Mac чаще пользователей Windows сообщают о столкновении с киберугрозами и при этом реже используют защитные решения.

За последний год с фишингом столкнулись 12% опрошенных пользователей macOS против 9% владельцев компьютеров с Windows.

На мошеннические схемы, включая инвестиционные, пожаловались 16% против 13%. О нарушении конфиденциальности сообщили 11% пользователей Mac и 8% пользователей Windows, о краже личных данных — 12% и 7% соответственно.

Цифровые привычки тоже оказались не в пользу любителей яблок. Подозрительные письма и ссылки не открывают 62% пользователей Windows и только 51% владельцев Mac. Дополнительные защитные решения установлены у 42% и 35% соответственно.

С паролями картина похожая. Уникальные комбинации для каждой учётной записи создают 38% пользователей Windows против 35% владельцев macOS. Сложные пароли выбирают 52% против 45%, а двухфакторную или многофакторную аутентификацию используют 51% против 46%.

В «Лаборатории Касперского» считают, что встроенные механизмы macOS действительно обеспечивают серьёзную защиту, однако не спасают от социальной инженерии, атак на цепочки поставок и вредоносных программ, созданных специально для платформы Apple.

В общем, значок надкушенного яблока не работает как оберег. Если пользователь сам отдаёт код из СМС на фишинговом сайте, операционная система может лишь грустно наблюдать.

RSS: Новости на портале Anti-Malware.ru