Власти Украины: Россия готовит масштабную кибератаку

Власти Украины: Россия готовит масштабную кибератаку

Власти Украины: Россия готовит масштабную кибератаку

Власти Украины считают, что российские государственные киберпреступники готовят масштабную атаку на различные отрасли страны. Такую информацию озвучил в интервью Сергей Демедюк, глава украинской киберполиции.

Оказалось, что украинские спецслужбы зафиксировали новую вредоносную программу, поражающую системы компаний страны. Создание этой программы приписывают России.

Среди пострадавших от атак вредоноса компаний большинство находится в банковском и энергетическом секторе. Изучив семпл зловреда, специалисты пришил к выводу, что он запрограммирован на активацию вредоносного потенциала в определенный день.

Украина считает, что атака может начаться в один из ближайших национальных праздников, либо в День Конституции (28 июня), либо в День Независимости (24 августа).

Демедюк отчитался, что киберполиция Украины работает совместно с иностранными агентствами, пытаясь отследить киберпреступников. Назвать эти агентства глава украинской киберполиции, конечно, отказался.

США и Украина любят обвинять Россию в различного рода кибератаках. Например, запуск шифровальщика Petya, который поразил Украину, также приписывают российским злоумшленникам, спонсируемым государством.

Старая уязвимость в telnetd вернулась спустя 27 лет

Уязвимость из конца 90-х неожиданно вернулась и снова позволяет получить полный root-доступ к серверу без аутентификации. Об этом рассказал исследователь в области кибербезопасности Джастин Шварц, проанализировавший проблему в telnetd — демоне устаревшего, но всё ещё используемого протокола Telnet.

По словам Шварца, речь идёт о фактическом «возрождении» CVE-1999-0073 — известной уязвимости, которую многие давно считали закрытой страницей в истории.

Однако в современных реализациях обнаружился схожий механизм, позволяющий обойти проверку подлинности и повысить права. Проблема кроется в том, как telnetd запускает процесс /bin/login в контексте root-to-root.

В таком режиме ядро выставляет флаг AT_SECURE в ноль. А это значит, что динамический линкер не переходит в защищённый режим исполнения. В результате ответственность за очистку переменных окружения ложится на сам telnetd. Именно в этот момент, по словам исследователя, всё идёт не так.

Если демон не фильтрует переменные окружения должным образом, атакующий может подменить их и заставить систему загрузить вредоносную библиотеку (shared object). Шварц продемонстрировал технику повышения привилегий, при которой создаётся копия /bin/sh с SUID/SGID-правами. Фактически это даёт полный контроль над системой.

Ключевой момент: для эксплуатации не требуется никакой аутентификации через telnet. Повышение привилегий происходит без входа в систему.

Шварц считает, что проблема связана с давним подходом к фильтрации и использованием «чёрных списков» переменных. Такой метод, по его мнению, оказался ненадёжным и оставлял лазейки почти 27 лет. В качестве решения он предлагает перейти к модели «белого списка», как это реализовано в OpenSSH, где разрешён строго ограниченный набор безопасных переменных.

Шварц также предлагает объединить проблему в единый CVE с формулировкой «Некорректная очистка среды окружения в telnetd», чтобы закрыть как старые векторы, так и новый сценарий с динамическим линкером.

При этом рабочий код эксплойта исследователь публиковать не стал, чтобы не спровоцировать волну кибератак.

Напомним, в пролом месяце мы писали про ещё критическую уязвимость в telnetd, которая жила почти 10 лет и давала root-доступ.

RSS: Новости на портале Anti-Malware.ru