ФБР: Чтобы справиться с VPNFilter, просто перезагрузите маршрутизатор

ФБР: Чтобы справиться с VPNFilter, просто перезагрузите маршрутизатор

ФБР: Чтобы справиться с VPNFilter, просто перезагрузите маршрутизатор

ФБР рассказало пользователям, что нужно предпринять в случае заражения маршрутизаторов нашумевшим в последнее время вредносом VPNFilter. Оказывается, нужно всего лишь перезагрузить затронутые роутеры. Напомним, что VPNFilter связывают с группировкой Fancy Bear, которая, как многие предполагают, спонсируется Кремлем.

На прошлой неделе Cisco заявила, что связанные с правительством России киберпреступники, предположительно, готовят масштабную кибератаку на госструктуры Украины. Для этих целей, по словам компании, будет использована специальная вредоносная программа.

Злоумышленники якобы готовят целевую атаку на сетевые устройства, которые будут поражены вредоносной программой, известной как VPNFilter. Представители компании уточнили, что в настоящее время этот зловред поразил как минимум 500 тысяч роутеров и устройств для хранения данных, находящихся в десятках стран мира.

Днем позже ФБР сообщило об успешной операции, в ходе которой агентам удалось нейтрализовать взломанную Fancy Bear сеть маршрутизаторов. Оказалось, что за зараженными роутерами стояла знаменитая киберпреступная группировка, которую часто связывают с правительством России, Fancy Bear.

Теперь же ФБР просит всех пользователей затронутых маршрутизаторов перезагрузить свои устройства. Ранее мы отмечали, что перезагрузка не до конца вылечит устройство, так как зараженный роутер все равно будет пытаться связаться с серверами C&C.

В настоящее время вендоры выпустили следующие рекомендации относительно проблемы VPNFilter:

  • Netgear заявила, что пользователи должны установить последнюю версию прошивки на свои устройства, а также поменять пароль администратора по умолчанию и отключить удаленное управление;
  • MikroTik заявила, что версия операционной системы от марта 2017 года решает проблему этого вредоноса;
  • QNAP также заявила, что у компании еще в прошлом году вышла прошивка;
  • TP-Link уточнила, что VPNFilter затронул только маршрутизатор TP-R600VPN, патч для которого также уже готов.

Специалисты «Лаборатории Касперского» проанализировали VPNFilter, с их отчетом можно ознакомиться по этой ссылке.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru