Иранские хакеры 3 года шпионили за правительством США

Иранские хакеры 3 года шпионили за правительством США

Иранские хакеры с 2011 года вели слежку за военными и политическими лидерами США, Великобритании, Саудовской Аравии, Сирии, Ирака. Пострадало более 2 000 человек. В 2011 году члены хакерской группировки «Ajax Security» создали подставной новостной портал NewsOnAir.org, который раскручивали с помощью контента, взятого из Associated Press, BBC, Reuters и других средств массовой информации.

Также были созданы 14 фэйковых аккаунтов в Facebook, Twitter и Linkedin. Страницы принадлежали репортерам, якобы работавшим в NewsOnAir, а также лжесотрудникам ВМС США и компании, работавшей с Министерством обороны.

В соцсетях под видом журналистов и сотрудников госорганизаций хакеры втирались в доверие к политическим деятелям и их окружению, после чего рассылали намеченным жертвам ссылки на вредоносное ПО, размещенное на сайте NewsOnAir.org. С помощью вредоносной программы, которая заражала компьютеры, иранцы получали доступ к личной переписке пользователей. Всего пострадало более 2 000 человек, в числе которых были служащие ВМС США, американские послы, члены американо-израильского лобби, и политические деятели из Великобритании, Саудовской Аравии, Сирии, Ираке и Афганистане.

«Ajax Security» стала первой иранской хакерской группой, которая использовала вредоносную программу для шпионажа. Представители компании ISight Partners, раскрывшие многолетний шпионаж, считают, что иранские хакеры активизировали свою деятельность в результате Stuxnet-атаки по ядерной программе Тегерана в 2010 году.

«Эта история – хороший образец социальной инженерии, – считает Владимир Ульянов, руководитель аналитического центра Zecurion. – Планомерная операция, аккуратно проводившаяся на протяжении нескольких лет – неудивительно, что прошла она вполне успешно. Стоит также отметить, что операция не требовала значительных ресурсов и могла выполняться персоналом средней квалификации. К сожалению, неизвестно, какую информацию удалось получить шпионам, но на первый взгляд кажется, что предложенная модель себя оправдала».

В популярном WordPress-плагине для редиректов пять лет скрывался бэкдор

В плагине Quick Page/Post Redirect для WordPress обнаружили скрытый бэкдор. Плагин установлен более чем на 70 тыс. сайтов и используется для настройки редиректов на страницах, записях и пользовательских URL.

Проблему нашёл основатель хостинг-провайдера Anchor Остин Гиндер после того, как на его инфраструктуре сработали предупреждения сразу на 12 заражённых сайтах. WordPress.org временно убрал плагин из каталога на время проверки.

По данным исследователя, в официальных версиях 5.2.1 и 5.2.2, выпущенных в 2020-2021 годах, был скрытый механизм самообновления. Он обращался к стороннему домену anadnet[.]com и позволял подгружать код в обход контроля WordPress.org.

Позже этот механизм убрали из следующих версий, но часть сайтов успела получить подменённую сборку 5.2.3 с внешнего сервера. Именно она добавляла пассивный бэкдор. Он срабатывал только для пользователей, которые не вошли в админку, чтобы владельцы сайтов не замечали подозрительную активность.

По оценке Гиндера, механизм использовали для скрытого SEO-спама: заражённые сайты фактически сдавали свои позиции в поисковой выдаче тем, кто управлял этой инфраструктурой.

Главная опасность при этом не только в самом SEO-спаме. Встроенный механизм обновления теоретически позволял выполнить произвольный код на сайте по команде. Сейчас он, по словам исследователя, неактивен, потому что управляющий поддомен не резолвится, но сам домен остаётся действующим.

Пользователям Quick Page/Post Redirect рекомендуют удалить плагин и заменить его чистой версией 5.2.4 из каталога WordPress.org, когда она снова станет доступна после проверки. Владельцам сайтов также стоит проверить следы подозрительных обновлений и сравнить хеши установленных файлов с официальными версиями.

RSS: Новости на портале Anti-Malware.ru