Хакерская группировка Team System DZ продолжает дефейс сайтов

Хакерская группировка Team System DZ продолжает дефейс сайтов

Хакерская группировка Team System DZ продолжает дефейс сайтов

Группа хакеров Team System DZ, поддерживающая группировку ИГИЛ (запрещена на территории Российской федерации), продолжает свою кампанию по дефейсу веб-сайтов. В прошлые выходные несколько сайтов в Огайо и Мэриленде были вынуждены приостановить активность после размещения на их страницах сообщений, угрожающих президенту Трампу и поддерживающих исламское государство.

Кампания ориентируется на сайты образовательных учреждений и органов местного самоуправления. Например, во вторник правительственный сайт округа Лос-Анджелес был также подвергнут дефейсу, на нем хакеры также разместили сообщение: «Вы будете привлечены к ответственности, Трамп, вы и все ваши люди, за каждую каплю крови, пролившуюся в мусульманских странах».

Сайты многих школ в округе Вентура в среду утром ушли в оффлайн после атаки хакерской группировки Team System DZ. Подробности взлома до конца не выяснены, однако известно, что посетители сайта перенаправлялись на веб-страницу, где были опубликованы материалы экстремистского характера.

Хакеры атаковали не только американские сайты.

«Мы обнаружили, что сайт департамента был взломан, а на его страницах были размещены неприемлемые фотографии» - заявил Департамент образования Южной Африки.

Экспертам удалось отследить нечто общее между взломанными сайтами – они использовали устаревшую систему управления контентом сайта DotNetNuke (DNN). Если бы владельцы сайтов обновили их, они бы не были настолько уязвимы к атакам.

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru