Утечка эксплоитов АНБ произошла из-за ошибки трехлетней давности

Утечка эксплоитов АНБ произошла из-за ошибки трехлетней давности

Утечка эксплоитов АНБ произошла из-за ошибки трехлетней давности

В августе 2016 года хакеры из ранее неизвестной группы The Shadow Brokers заявили, что им удалось взломать хак-группу Equation Group и похитить «кибероружие АНБ» . Причем здесь АНБ? Дело в том, что многие эксперты и исследователи связывают деятельность Equation Group с американским правительством.

Например, «Лаборатория Касперского» еще в 2015 году сообщала, что данная группа ведет свою деятельность на протяжении почти двадцати лет (с 1996 года), и ее действия затронули тысячи, а возможно и десятки тысяч пользователей в более чем 30 странах мира. За годы работы Equation Group взаимодействовала с другими кибергруппировками, в частности с организаторами нашумевших кампаний Stuxnet и Flame.

Как выяснилось позже, The Shadow Brokers не солгали. В открытом доступе был опубликован архив, в котором содержались различные эксплоиты и инструменты «правительственных хакеров», что подтверждают новые документы из архива Сноудена. Также стало известно, что опубликованные эксплоиты представляют реальную угрозу для продукции CiscoFortinet иJuniper. После внимательного изучения содержимого дампа представители компаний отчитались об обнаружении 0-day уязвимостей, для которых были представлены экстренные патчи, пишет xakep.ru.

 

Кто именно скрывается за именем The Shadow Brokers и как именно в руки хакеров попали секретные разработки спецслужб, до сих пор остается неясно. Опубликовав часть украденных данных, хакеры объявили аукцион и предложили всем желающим поторговаться за оставшуюся часть дампа. Однако неизвестно, завершился этот аукцион или продолжается до сих пор (дату окончания торгов представители группировки не называли, сообщив, что определят ее сами, по обстоятельствам).

Тем временем расследование утечки продолжается, и, вероятно, The Shadow Brokers все же не ломали АНБ напрямую. Reuters сообщает, что утечка произошла из-за обычной халатности сотрудников ведомства. Со ссылкой на четыре различных анонимных источника, близких к расследованию, журналисты пишут, что секретные хакерские инструменты попросту забыли на удаленном сервере еще три года тому назад.

По данным Reuters, бывший сотрудник АНБ или компании-подрядчика забыл весь «боевой инструментарий» на сервере после операции. Судя по всему, именно там эксплоиты и обнаружили хакеры (случайно или нет – вопрос открытый). При этом Reuters сообщает, что проштрафившийся сотрудник, оставивший работу в АНБ по не относящимся к данному инциденту причинам, позже осознал свою прошлось и доложил о ней начальству. Однако АНБ не сочло нужным предупреждать о возможной опасности представителей Cisco и других компаний, предпочитая хранить молчание. Также сообщается, что следователи не исключают возможности, что эта ошибка сотрудника могла быть совсем неслучайной, то есть «кибероружие АНБ» могло быть оставлено на удаленной машине умышленно.

Новый Android-зловред оказался опаснее: MiningDropper шпионит за жертвами

Исследователи бьют тревогу: на ландшафте киберугроз появился новый Android-зловред, который быстро эволюционирует и уже выходит далеко за рамки своей майнинговой функциональности. Речь идёт о MiningDropper — инструменте, который изначально маскировался под дроппер для скрытой добычи криптовалюты, но теперь превратился в полноценную платформу доставки самых разных угроз.

О находке рассказали специалисты Cyble Research and Intelligence Labs (CRIL). По их данным, MiningDropper — это не просто вредоносное приложение, а гибкий фреймворк с продуманной архитектурой, заточенной под обход анализа и детектирования.

Главная фишка — многоступенчатая схема загрузки пейлоада. В ход идут сразу несколько техник: XOR-обфускация на уровне нативного кода, AES-шифрование, динамическая подгрузка DEX-файлов и механизмы против эмуляции. Проще говоря, зловред умеет отлично прятаться и не раскрывает свои реальные возможности на ранних этапах заражения.

 

Более того, критически важные компоненты вообще не сохраняются на устройстве в читаемом виде — всё разворачивается прямо в памяти. Это серьёзно осложняет жизнь как аналитикам, так и автоматическим песочницам.

Распространяется MiningDropper тоже довольно изящно. В одной из кампаний злоумышленники использовали троянизированную версию Android-приложения Lumolight с открытым исходным кодом. С виду безобидная утилита, а внутри полноценный загрузчик зловреда. Пользователь сам даёт приложению нужные разрешения и тем самым открывает дверь атаке.

После установки начинается самое интересное. Зловред не действует по шаблону: он анализирует среду и на основе конфигурации решает, какую именно нагрузку доставить. Это может быть как банальный скрытый майнинг, так и куда более серьёзные сценарии.

Эксперты подчёркивают:

«MiningDropper уже нельзя воспринимать как очередной майнер. Это универсальная платформа доставки вредоносных компонентов. Такой модульный подход позволяет атакующим быстро адаптироваться: менять финальную цель атаки, не переписывая всю инфраструктуру».

RSS: Новости на портале Anti-Malware.ru