ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET: Группа хакеров Turla постоянно улучшает свой бэкдор Carbon

ESET сообщает о том, что группа хакеров из России, известная под названием Turla, продолжает совершенствовать свой бэкдор Carbon, регулярно выпуская новые версии.

Turla активно действует с 2007 года и ей приписывают ответственность за несколько громких атак, в том числе на швейцарскую оборонную фирму RUAG и Центральное командование США. Эта группа хакеров также известна под именами Waterbug, KRYPTON и Venomous Bear.

Carbon, также известный как Pfinet, это бэкдор второй стадии, который обычно используется после фазы разведки. Именно он был задействован в атаке, направленной на RUAG. ESET описывает его как облегченную версию Uroburos.

Согласно ESET, Carbon имеет несколько компонентов, включая дроппер, командный центр (C&C) и загрузчик. Эти компоненты являются в основном DLL-файлами, за исключением загрузчика, который представляет собой файл EXE.

Исследователи за прошлый год столкнулись с несколькими версиями вредоноса, последняя из которых имеет дату компиляции 21 октября 2016 года.

ESET отметила, что Turla вносит изменения в свои инструменты после их обнаружения. В случае Carbon, в версии 3.8, выпущенной летом 2016 года, имена файлов и мьютексы были изменены.

Основным компонентом структуры Carbon является оркестровка, который используется для внедрения библиотеки в легитимный процесс. Перед тем, как установить связь с командным центром, вредонос проверяет систему на наличие программного обеспечения для захвата пакетов, например, Wireshark или Tcpdump.

ESET также отметила, что помимо измененных имен файлов, новые версии Carbon используют более широкий спектр шифрования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В OpenVPN пропатчена критическая уязвимость, грозящая DoS-атакой на сервер

Релиз OpenVPN 2.7_rc2 содержит патчи для двух уязвимостей, позволяющих удаленно вызвать на сервере состояние отказа в обслуживании (DoS). Одна из проблем оценена в 9,1 балла по шкале CVSS — как критическая.

Названный проект с открытым исходным кодом широко используется, в том числе в промышленности, поэтому такие угрозы со стороны OpenVPN всегда масштабны и могут повлечь массовые атаки.

Критическая уязвимость CVE-2025-12106 классифицируется как чтение за границами выделенного в памяти буфера. Она проявляется при парсинге адресов IPv6 и вызвана некорректной реализацией проверки аргументов в запросах.

Проблема актуальна для сборок OpenVPN с 2.7_alpha1 по 2.7_rc1 и устранена с выпуском 2.7_rc2 в конце прошлого месяца.

Уязвимость CVE-2025-13086 менее опасна. Она связана с ошибкой в логике защитного механизма HMAC. Из-за неадекватной проверки источника входящих сообщений сервер принимает все куки HMAC; в результате открытые TLS-сессии подвисают, что может привести к истощению ресурсов на сервере.

Эксплойт в данном случае требует наличия действительного клиентского ключа у автора атаки либо возможности мониторинга и изменения handshake-трафика. Проблеме подвержены не только экспериментальные сборки OpenVPN, но также все выпуски в стабильной ветке 2.6.x.

Патч включен в состав обновления 2.7_rc2, а также в 2.6.16. Исходники и инсталляторы для Windows можно скачать на странице загрузок в сообществе. Пакеты для Debian, Ubuntu, Fedora, RHEL и openSUSE доступны в официальных репозиториях комьюнити.

Из-за обширности площади атаки степень опасности уязвимостей в OpenVPN после тщательного анализа может быть повышена — как это, к примеру, случилось с CVE-2024-5594.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru