Утилита для кеширования memcached используется для DoS-атак

Утилита для кеширования memcached используется для DoS-атак

Утилита для кеширования memcached используется для DoS-атак

У злоумышленников обнаружился новый вектор DOS-атак, благодаря которому им удалось осуществить кибератаки, достигающие сотен гигабит в секунду в Азии, Северной Америке и Европе. Киберпреступники использовали утилиту для кеширования memcached.

Бывший генеральный директор Internet Systems Consortium, а ныне главный архитектор Akamai Барри Равиндран Грин (Barry Raveendran Greene) в своем блоге подробно рассказал об этой атаке, отметив, что в ее ходе может показаться, что входящий трафик поступает от маршрутизатора поставщика услуг.

Эксплуатируемая в атаке утилита не должна быть установлена в системах, обращенных в Сеть, так как  у нее нет механизмов защиты. Тем не менее, как отметили представители SANS, Cloudflare, Arbor Networks и Akamai, им удалось обнаружить множество используемых экземпляров memcached.

«Очевидно, что благодаря неправильным настройкам memcached открыта для доступа из Сети», — пишет эксперт SANS Йоханнес Ульрих.

Механизм, используемый злоумышленниками, заключался в том, чтобы отправить memcached запрос статистики по UDP, по-видимому, исходящий от IP-адреса жертвы, подвергшейся спуфингу. Запрос статистики составляет 15 байтов, но ответ может иметь размер от 1500 до сотен килобайт.

Таким образом, отправляя множество 15-байтных запросов memcached можно добиться отказа в обслуживании.

Qrator Labs пишет, что жертве такой атаки прежде всего нужно заблокировать весь трафик с порта 11211. Системным же администраторам необходимо настроить memcached на невохможность прослушивания по UDP.

После атаки на цепочку поставок Notepad++ вводит «двойную блокировку»

Разработчики Notepad++ усилили защиту механизма обновлений после недавнего инцидента с компрометацией цепочки поставок. В версии 8.9.2, представленной накануне, внедрена новая «двойная блокировка» (double-lock) для проверки обновлений. Работа над нововведением началась ещё в версии 8.8.9, тогда добавили проверку подписи установщика, загружаемого с GitHub.

Теперь же система стала двухступенчатой. Помимо проверки подписанного инсталлятора, редактор также проверяет цифровую подпись XML-файла, который возвращает сервер обновлений с домена notepad-plus-plus.org (используется XMLDSig).

По словам команды проекта, сочетание двух механизмов делает процесс обновления более устойчивым и «фактически неэксплуатируемым».

Заодно разработчики внесли и другие изменения в автообновление:

  • удалили libcurl.dll, чтобы исключить риск сторонней загрузки DLL;
  • убрали небезопасные SSL-опции CURLSSLOPT_ALLOW_BEAST и CURLSSLOPT_NO_REVOKE;
  • ограничили управление плагинами, теперь исполняемые файлы должны быть подписаны тем же сертификатом, что и WinGUp.

При желании автообновление можно отключить: либо при установке через интерфейс, либо развернув MSI-пакет с параметром NOUPDATER=1.

Повод для таких мер серьёзный. Ранее Notepad++ совместно с исследователями Rapid7 сообщил о компрометации инфраструктуры обновлений. Атака продолжалась около шести месяцев и была приписана группировке Lotus Blossom, которую связывают с Китаем.

С июня 2025 года злоумышленники получили доступ к хостинг-провайдеру, обслуживавшему сервер обновлений Notepad++, и выборочно перенаправляли запросы определённых пользователей на вредоносные серверы. Уязвимость заключалась в слабой проверке обновлений в старых версиях редактора. Кампания продолжалась до 2 декабря 2025 года, когда её удалось обнаружить.

По данным Rapid7, в цепочке атаки использовался кастомный бэкдор под названием Chrysalis.

После раскрытия инцидента проект сменил хостинг-провайдера, обновил учётные данные и устранил выявленные слабые места. Теперь пользователям настоятельно рекомендуют обновиться до версии 8.9.2 и скачивать установщики только с официального сайта — notepad-plus-plus.org.

RSS: Новости на портале Anti-Malware.ru