Известное издание 4 месяца противостояло кибератакам

Известное издание 4 месяца противостояло кибератакам

Хакеры из Китая в течение четырех месяцев атаковали газету The New York Times и ее сотрудников, сообщило издание 30 января. Атаки начались в конце октября 2012 года, сразу после выхода статьи о богатстве семьи китайского премьер-министра Вэнь Цзябао.

Злоумышленники взломали электронную почту главы шанхайского отделения газеты Дэвида Барбозы (David Barboza), написавшего о доходах премьер-министра Китая, а также главы бюро The New York Times в Южной Азии Джима Ярдли (Jim Yardley). Ярдли ранее возглавлял представительство издания в Пекине.

Газета отмечает, что хакеры пытались выяснить источники, сообщившие о доходах Вэнь Цзябао. Специалисты, нанятые The New York Times, не нашли свидетельств того, что хакерам удалось получить доступ к письмам или файлам, связанным с этой публикацией, сообщает  Lenta.ru.

В поисках информации об источниках статьи о доходах премьера злоумышленники также взломали личные компьютеры 53 сотрудников The New York Times. При этом хакерам не удалось украсть никакую информацию о клиентах издания.

Специалисты, нанятые газетой, отметили, что атаки проводились через предварительно взломанные компьютеры в американских университетах. По их данным, эти же компьютеры ранее использовались китайскими военными для осуществления атак на подрядчиков американской армии. При этом министр национальной обороны Китая назвал обвинения китайских военных в осуществлении кибератак «непрофессиональными» и «безосновательными».

Напомним, в конце октября The New York Times начала серию публикаций о доходах семьи Вэнь Цзябао. В них, в частности, состояние семьи китайского премьера оценивалось в 2,7 миллиарда долларов. После выхода первого материала Китай заблокировал доступ к английской и китайской версиям сайта газеты.

Еще за одну статью из этой серии на The New York Times подала в суд вторая по величине страховая компания Ping An Insurance. Кроме того, Китай не продлил на 2013 год визу корреспонденту издания Крису Бакли, в связи с чем тому пришлось уехать из страны.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru