Крупнейший австралийский провайдер стал жертвой китайских хакеров

...

Второй крупнейший австралийский провайдер Optus, имеющий магистральные сети по всей территории страны, сообщил, что его ИТ-системы столкнулись с китайской кибератакой такой мощности, что по всей стране пользователи могли заметить замедление интернет-трафика. Среди тех, кто сообщил о проблемами с доступом в сеть были не только рядовые граждане и крупные промышленные пользователи, но и австралийский офис агентства Associated Press, Национальное австралийское новостное агентства и австралийский офис компании News Corp.



В Optus говорят, что им пока не удалось установить точную цель атаки и первичный источник ее происхождения. Однако известно, что китайский DDOS-трафик буквально наводнил коммерческие сети провайдера и многие корпоративные клиенты компании не смогли работать с почтой, сетевыми сервисами и прочими ресурсами.

Неофициально в Optus говорят, что целью хакеров был некий крупный австралийский финансовый институт, но его название в интересах следствия не раскрывается. Также компания не сообщает, сколько сторонних клиентов пострадали в результате атаки. По предварительным данным, атака длилась не менее 2,5 часов.

В Associated Press Australia говорят, что во время нападения у них не было доступа к электронной почте и ряду удаленных интернет-сервисов. Впрочем бюро подчеркивает, что какого-либо существенно ущерба нанесено не было.

Источник

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Linux-руткит Diamorphine стал маскироваться под Netfilter Xtables

Исследователи из Avast обнаружили новый вариант руткита режима ядра Diamorphine, известного своим умением прятаться. Вредонос выдает себя за легитимный модуль x_tables фреймворка Netfilter и заточен под Linux 5.19.17.

Имитация Xtables делает Diamorphine еще более незаметным: регистрация хуков Netfilter не вызывает подозрений, и взаимодействие с этой подсистемой — ожидаемое поведение. Анализ семпла также выявил дополнительные функции: завершение работы и выполнение произвольных системных команд с помощью магических пакетов.

При выполнении функции init_module (вызывается при загрузке модулей ядра) обновленный зловред создает компонент xx_tables для коммуникаций между пространством режима пользователя и руткитом ядра.

Последний при этом всегда проверяет содержимое ввода (поля длины и указателя данных должны быть заполнены). При обнаружении строки «exit» вызывается exit_ function, и Diamorphine восстанавливает систему, освобождает ресурсы и выгружает из памяти свой модуль ядра.

Функциональность Magic Packet тоже помогает поддерживать иллюзию работы Netfilter. Для правдоподобия такой пакет (Pv4 или IPv6) должен содержать зашифрованные (XOR) значения «whitehat» и «2023_mn»; в этом случае включенная в него команда будет извлечена и выполнена на зараженном компьютере.

 

Классический руткит Diamorphine поддерживает различные версии ядра Linux (2.6.x, 3.x, 4.x, 5.x, 6.x) и архитектуры CPU (x86, x86_64, ARM64). При загрузке модуль становится невидимым и скрывает все свои файлы и папки с префиксом, заданным при компиляции (имитатор Xtables использует «…»).

По команде вредонос может скрывать / выявлять указанные процессы, свой модуль ядра, а также повышать свои привилегии до root.

Новый вариант был обнаружен в дикой природе в начале марта этого года. По состоянию на 20 июня его детектируют 13 из 62 антивирусов на VirusTotal.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru