Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Киберпреступная группа, которую отслеживают под именем Scattered Spider, начала эксплуатировать старую уязвимость в драйвере Intel Ethernet для систем Windows. С помощью этой бреши злоумышленники пытаются пробраться в системы телекоммуникационных компаний.

Scattered Spider также носит кодовые имена Roasted 0ktapus и UNC3944. Группировка известна своими атаками на телеком-сферу и организации, занимающиеся аутсорсингом бизнес-процессов (BPO).

Впервые о Scattered Spider заговорили в июне 2022 года, когда та пыталась атаковать сети операторов связи. Для получения учётных данных и одноразовых паролей аутентификации группа использует агрессивный фишинг и методы социальной инженерии.

В последние недели Scattered Spider начала использовать эксплойт для уязвимости CVE-2015-2291, затрагивающей Intel Ethernet, драйвер для диагностики в Windows. Эксплуатация позволяет выполнить вредоносный код на уровне ядра.

На новые атаки обратили внимание специалисты CrowdStrike. По их словам, раньше атакующие уже использовали CVE-2015-2291 для развёртывания вредоносного драйвера на уровне ядра. Эта техника получила название Bring Your Own Vulnerable Driver (BYOVD).

Несмотря на то что Microsoft начала блокировать дырявые драйверы в Windows 10, киберпреступникам всё равно удаётся обойти эти ограничения.

Как отметили в CrowdStrike, Scattered Spider пытается использовать вредоносный драйвер для обхода антивирусных средств от Microsoft, Palo Alto Networks, SentinelOne и CrowdStrike. При этом упомянутый драйвер подписан с помощью украденных сертификатов.

Чтобы уйти от детектирования, файл работает через загруженные модули ядра и патчит компоненты защитного софта в памяти. Организациям рекомендуют просканировать свои системы на наличие CVE-2015-2291.

Камчатку отключат от привычного интернета на четыре дня

В ночь на 12 августа Камчатка останется без привычного интернета, как мобильного, так и домашнего. Примерно в полночь регион переведут на спутниковый канал, пропускной способности которого хватит только на самое важное. Мессенджеры, соцсети и онлайн-сервисы придётся отложить.

Причина цифрового затишья — плановые работы на подводной волоконно-оптической линии «Сахалин — Камчатка».

«Ростелеком» собирается перенести и укрепить кабель в районе мыса Левашова. Сейчас из-за подмывания береговой полосы он оказался в зоне риска: если берег продолжит разрушаться, Камчатка может получить уже не плановое и контролируемое отключение, а куда более неприятный сюрприз.

По расчётам оператора, работы займут до четырёх суток — разумеется, если погода не решит внести собственные коррективы. Сроки ремонта уже переносили из-за сезона штормов, а в мае власти рассчитывали управиться примерно за двое суток.

Совсем без связи жителей края не оставят. Голосовые звонки, СМС, стационарные телефоны и телевидение продолжат работать. Доступ к Сети сохранят экстренные службы, медицинские учреждения, торговые сети, автозаправки и другие объекты жизнеобеспечения.

Зато после ремонта у подводного кабеля будет больше шансов пережить дальнейшее наступление моря.

RSS: Новости на портале Anti-Malware.ru