Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Эксперты вычислили масштабную киберпреступную кампанию, атакующую серверы IP-телефонии Elastix. По словам аналитиков, за три месяца злоумышленники использовали более 500 тысяч образцов вредоносных программ.

Атакующие, предположительно, задействовали уязвимость под идентификатором CVE-2021-45461, с помощью которой можно удаленно выполнить код. Эта брешь получила статус критической и 9,8 балла из 10 по шкале CVSS.

Преступники эксплуатируют CVE-2021-45461 с декабря 2021 года. По словам команды Unit 42 (Palo Alto Networks), цель киберкампании — установить PHP-шелл, позволяющий запускать команды на скомпрометированном сервере.

В отчете исследователей отмечается, что злоумышленники развернули «более 500 тысяч уникальных семплов вредоносных программ в период с декабря 2021 года по март 2022-го». В настоящее время атаки все ещё продолжаются, а специалисты находят в них много общего с кибероперацией 2020 года, о которой рассказывали эксперты Check Point.

Специалисты выделили две кибергруппы, использующие разные скрипты для эксплуатации и установки шелл-скрипта. В результате такой атаки жертва получает на устройство PHP-бэкдор, создающий аккаунт с правами root и обеспечивающий устойчивость за счет запланированных заданий.

«Дроппер также пытается “смешаться” со средой, устанавливая бэкдору ту же временную метку, которая есть у известного системе файла», — отмечают исследователи.

IP-адреса обеих киберпреступных группировок располагаются в Нидерландах, а вот DNS-записи содержат ссылки на российские порносайты. Сейчас часть инфраструктуры, отвечающая за доставку пейлоада, остается активной в Сети.

Создаваемая вредоносом запланированная задача запускается каждую минуту, чтобы фетчить PHP-шелл, закодированный base64. При этом в веб-запросах могут содержаться следующие параметры:

  • md5 — MD5-хеш аутентификации для удаленного входа и взаимодействия с шеллом.
  • admin — выбирает между сессиями администратора Elastic и Freepbx.
  • cmd — удаленно запускает произвольные команды.
  • call — создает вызов из интерфейса командой строки Asterisk.

VK WorkSpace разрешил работать с гостями без создания аккаунта

VK Tech обновил облачную версию Доски VK WorkSpace. Теперь к совместной работе можно подключать клиентов, подрядчиков и других внешних участников без создания учётной записи. Чтобы случайный прохожий не устроил на доске творческий беспорядок, доступ разрешили защищать паролем.

Владелец может отправить гостю ссылку и самостоятельно определить его права: только просмотр, комментирование или полноценное редактирование.

При этом внешним пользователям недоступны некоторые функции, включая создание новых досок и просмотр истории версий.

Для дополнительной защиты на доску можно установить пароль, а позднее изменить или удалить его. Администраторы домена смогут сделать такую защиту обязательной для всех досок с гостевым доступом. Полезно на случай, если ссылка внезапно отправится не тому Сергею.

Ещё одним нововведением стали встроенные голосования с автоматическим подсчётом результатов. Их можно использовать при выборе идей, расстановке приоритетов или проведении ретроспектив. Больше не придётся считать разноцветные стикеры вручную и спорить, чей голос потерялся.

На доску также разрешили загружать файлы размером до 30 МБ. Другие участники смогут их скачать, а перед размещением материалы автоматически проверит антивирус.

Для навигации по крупным проектам появилась мини-карта. Готовую доску можно скопировать или выгрузить в SVG, PNG, JPG, PDF и CSV. Кроме того, сервис получил англоязычную версию интерфейса.

По словам руководителя направления сервисов продуктивности VK Tech Петра Щеглова, работа с клиентами, подрядчиками и кандидатами стала одним из ключевых сценариев совместной работы. Теперь звать их на доску стало проще — главное, не забыть пароль от входа.

RSS: Новости на портале Anti-Malware.ru