Остановлена работа сайта Африканского союза

Группа SysBreak-Crew взломала сайт Африканского союза

Официальный сайт Африканского союза (au.int) – эфиопской организации, в которой входит около 54 африканских государств, был взломан и выведен из строя хакерами из группировки SysBreak-Crew. По информации Cyber News, хакеры не называют конкретных причин, по которым они совершили взлом ресурса.



Учитывая, что на взломанном ресурсе не появилось никакого протестного сообщения, легко предположить, что взломщики просто продемонстрировали собственные возможности, не преследуя при этом никаких политических или экономических целей.

Поврежденный ресурс располагался на Linux-сервере, который располагался на территории США. Представители Африканского союза сумели в итоге быстро восстановить свой сайт, однако хакеры успели открыть зеркало zone-h.org, где и запечатлели все свои достижения. Надеемся, что организация залатала дырки в собственной системе безопасности, чтобы не допустить дальнейших попыток взлома.

Напомним, что в декабре 2012 года та же хакерская организация взломала сайт администрации в Мексике. В начале 2013 также активизировались китайские группировки хакеров, которые останавливали работу не только государственных веб-ресурсов, но и нескольких крупных американских газет.

Авторы атак через апдейтер Notepad++ все время меняли цепочку заражения

В «Лаборатории Касперского» изучили данные телеметрии об атаках с использованием обновлений Notepad++ и пришли к выводу, что за три месяца злодеи как минимум трижды переписывали заново схему заражения.

Изменялось все: используемые IP-адреса, домены, хеши файлов с полезной нагрузкой. Во всех случаях в финале на Windows-машину жертвы устанавливался маячок Cobalt Strike, обеспечивающий удаленный доступ атакующим.

В поле зрения других специалистов по ИБ попал и был обнародован лишь один порядок доставки вредоносов под видом апдейта Notepad++. Новое исследование расширило список известных индикаторов компрометации, и потенциальные жертвы заражения теперь могут провести более тщательную проверку своих активов.

 

«Тем, кто уже проверил свои системы по известным IoC и ничего не нашёл, не стоит думать, что угрозы нет, — предупреждает эксперт Kaspersky GReAT Георгий Кучерин. — Поскольку злоумышленники часто меняли инструменты, нельзя исключать, что существуют и иные цепочки заражения, которые пока ещё не выявлены».

На настоящий момент выявлены несколько мишеней, заинтересовавших авторов атаки на Notepad++ (все попытки заражения пресечены):

  • индивидуальные пользователи продукта во Вьетнаме, Сальвадоре, Австралии;
  • госструктура Филиппин;
  • финансовая организация в Сальвадоре;
  • вьетнамский ИТ-провайдер.

RSS: Новости на портале Anti-Malware.ru