RSA заменит токены SecurID всем пострадавшим компаниям

RSA заменит токены SecurID всем пострадавшим компаниям

Два с половиной месяца спустя компания RSA, признав факт утечки информации, предложила заменить токены SecurID пострадавшим клиентам, среди которых оказался  крупный подрядчик Министерства обороны США компания Lockheed Martin.

Напомним, что в марте текущего года хакеры, взломав систему безопасности сети крупного производителя средств аутентификации RSA, получили доступ к конфиденциальной информации. Кроме прочего им стали известны данные о токенах SecureID, используемых сотрудниками компаний для доступа к своим учетным записям корпоративной сети. Отметим, что для этого применяется некая последовательность чисел, генерируемая каждые несколько секунд; это дает основание полагать, что риск вторжения в сеть минимален. Однако зная исходную информацию (начальные числа, используемые для генерации последовательности), которая хранилась во взломанной базе данных производителя, злоумышленники смогли провести успешные атаки, направленные на сети компаний, использующих эти средства аутентификации для удаленного доступа.

В марте директор компании RSA Арт Ковьелло убедил своих клиентов и всю общественность в том, что извлеченная информация из базы данных компании не достаточна для взлома. Однако, череда атак против крупных заказчиков производителя доказала обратное.

В понедельник глава компании сделал официальное заявление, в котором сообщил, что «заказчикам необходимо осознавать, что атака против крупного военного подрядчика не является следствием имеющихся уязвимостей в системах защиты или какой-либо новой угрозой. Это лишь подтолкнуло компанию пересмотреть их позицию относительно мотивов атакующих». Он заверил, что все токены будут заменены, а так же будут проведены мероприятия, направленные на улучшение систем безопасности в каждом конкретном случае, путем создания уникального профиля заказчика, в котором будут учтены все возможные риски для его бизнеса и пользователей.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru