Хакерская группа Inj3ct0r Team говорит о взломе сервера НАТО

...

Группа хакеров, известная как Inj3ct0r Team утверждает, что им удалось скомпрометировать сервер, принадлежащий альянсу НАТО. Участники хакерской группы разместили на файловом хостинге Media Fire архивный файл NATO Tomcat 5.5 Servlet Backup, где, как говорят участники Inj3ct0r Team, доступны серверные архивы и конфиденциальные данные.



 Хакеры утверждают, что им удалось получить администраторский доступ к серверу НАТО, причем доступ у Inj3ct0r Team к системе было на протяжении некоторого времени. Помимо этого хакеры заявляют, что намерены передать проекту Wikileaks некоторые закрытые сведения, связанные с НАТО, передает cybersecurity.

Официальная пресс-служба НАТО в Брюсселе не комментирует информацию о возможном взломе серверного оборудования военного альянса.

Представители Inj3ct0r Team говорят, что на сайте 1337day.com/team расположен архив эксплоитов, которые можно использовать для вторжения на серверы НАТО. Впрочем, исследование архива показывает, что там нет каких-либо кастоимизированных эксплоитов и проникновение на сервер осуществлялось штатными системами.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Бэкдор BadSpace грузится с взломанных сайтов под видом обновления Chrome

Объявившийся в минувшем мае Windows-бэкдор, которого в G DATA различают как BadSpace, распространяется через взломанные сайты, в том числе на WordPress. При заходе внедренный JavaScript-код выводит сообщение о необходимости обновить Google Chrome.

Примечательно, что такое всплывающее окно отображается лишь при первом посещении зараженного сайта. Вредонос фиксирует тип устройства визитера, его IP-адрес, User-Agent, местоположение и отсылает эту информацию в прописанный в коде домен через запрос HTTP GET.

Полученный пейлоад подменяет содержимое вызванной жертвой страницы, показывая всплывающее окно с призывом обновить браузер. В зависимости от схемы доставки выдаваемый за апдейт Chrome вредонос может оказаться бэкдором BadSpace либо его загрузчиком.

Во втором случае обфусцированный код JavaScript, используя PowerShell, дропает целевого зловреда и после 10-секундной паузы запускает его на исполнение с помощью rundll32.exe. Исследователи раздобыли несколько образцов фейкового обновления браузера; некоторые вредоносные файлы для маскировки были снабжены двойным расширением .pdf.js.

 

Анализ показал, что новоявленный бэкдор снабжен вооружен средствами обнаружения песочниц и обеспечивает себе постоянное присутствие в системе, создавая запланированное задание.

Он также отсылает своим хозяевам информацию о зараженной системе (имя компьютера, внутренний домен Active Directory, сгенерированный UUID, версия ОС, имя пользователя, ключ RC4 для C2-коммуникаций) и умеет делать скриншоты, выполнять cmd-команды, считывать и записывать данные в файлах.

Домены, используемые BadSpace для связи с центром управления, ранее засветились в атаках SocGholish, он же FakeUpdates. Использование такого прикрытия, как апдейт Chrome,  — хорошо известная уловка распространителей зловредов, которая, по всей видимости, не утратила своей эффективности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru