Cisco: Атаки на организации становятся все более сложными

Cisco: Атаки на организации становятся все более сложными

Cisco: Атаки на организации становятся все более сложными

Исследователи Cisco Talos сообщают об атаках с использованием записей DNS TXT, целью которых является заражение организаций. В этих атаках примечательно использование скомпрометированных правительственных серверов США для размещения вредоносного кода, используемого на последующих этапах цепочки заражения вредоносными программами.

Фишинговые письма маскируются под отправленные Комиссией по ценным бумагам и биржам (SEC), чтобы убедить пользователя  открыть их. Отличительной особенностью этой вредоносной кампании является использование обфускации и сложного многоэтапного процесса заражения, что свидетельствует о том, что за ней стоят высококвалифицированные хакеры.

В самих письмах содержалось вредоносное вложение, которое при открытии инициировало сложный многоступенчатый процесс заражения вредоносной программой DNSMessenger. В качестве вложений выступали документы Microsoft Word. Вместо использования макросов или OLE-объектов, которые являются одними из наиболее распространенных способов использования документов Microsoft Word для выполнения кода, эти вложения используют Dynamic Data Exchange (DDE).

При открытии документ сообщит пользователю, что он содержит ссылки на внешние файлы и попросит разрешить или запретить вывод содержимого.

В случае, если пользователь разрешит вывод внешнего контента, вредоносный документ обращается к размещенному на сервере злоумышленника содержимому для извлечения кода, который требуется для заражения цели вредоносными программами.

Содержимое кода, получаемого с сервера, представляет собой код Powershell и включает в себя блоб, который кодируется как Base64, так и gzipped. Код извлекается, деобфусцируется, а затем выполняется Powershell.

Деобфусцированный код отвечает за начало последующих этапов процесса заражения. Интересный момент заключается в том, что этот код также определяет версию Powershell на зараженной системе, а также привилегии доступа пользователя, чтобы определить, как максимально эффективно закрепиться в системе.

«Своей сложностью эта атака отражает то, с какими трудностями сталкиваются организации. Атакующие часто используют несколько уровней обфускации, пытаясь сделать анализ сложнее, уклониться от обнаружения и тому подобнее. Использование DNS на поздних этапах таких атак становится все более и более обычным явлением», - утверждают эксперты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Октябрьское обновление Windows 11 нарушило работу localhost и HTTP/2

После октябрьского обновления Windows 11 разработчики и пользователи начали жаловаться на неожиданную проблему: перестал работать localhost, то есть подключение к собственному компьютеру по адресу 127.0.0.1. Эта функция используется при тестировании сайтов, отладке программ и работе множества приложений.

Теперь же такие подключения по HTTP/2 просто обрываются с ошибками вроде ERR_CONNECTION_RESET или ERR_HTTP2_PROTOCOL_ERROR.

Сбой появился после установки октябрьского патча KB5066835 и даже более раннего — сентябрьского KB5065789. Пользователи массово жалуются на проблему на форумах Microsoft, Stack Exchange и Reddit.

Ошибка затронула множество популярных инструментов, включая Visual Studio, SQL Server Management Studio (SSMS), а также Duo Desktop — приложение, которое проверяет безопасность устройства и требует локальное подключение для авторизации.

В компании Duo уже предупредили: после обновления Windows 11 версии 24H2 и 25H2 приложение может не работать корректно, из-за чего возможны сбои при аутентификации.

Некоторые пользователи нашли временное решение — отключить поддержку HTTP/2 через системный реестр:

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters]
"EnableHttp2Tls"=dword:00000000 
"EnableHttp2Cleartext"=dword:00000000

Другие сообщают, что им помогло обновление базы Microsoft Defender, но подтвердить это пока не удалось.

Пока же единственный надёжный способ вернуть работу localhost — удалить проблемные обновления с помощью команд:

wusa /uninstall /kb:5066835  
wusa /uninstall /kb:5065789

После перезагрузки Windows соединения с 127.0.0.1 снова начинают работать как прежде.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru