В кибератаках на Украину использовались три трояна удаленного доступа

В кибератаках на Украину использовались три трояна удаленного доступа

Специалисты антивирусной компании ESET раскрыли кибершпионскую кампанию, нацеленную на украинские правительственные учреждения. В этой кибероперации злоумышленники использовали три разных трояна удаленного доступа (RAT), одним из которых был VERMIN.

Впервые VERMIN был замечен в кибератаках экспертами компании PaloAlto Networks. Оказалось, что вредонос разработан для атак на организации Украины.

Теперь же исследователи обнаружили целых три вредоносных программы, предназначенные для кражи конфиденциальных документов. Quasar, Sobaken и Vermin — вот три программы, участвовавшие в этой операции.

Quasar вообще доступен на GitHub, его можно получить абсолютно бесплатно, многие киберпреступники использовали его в своих кампаниях именно благодаря доступности этого трояна. Sobaken представляет собой улучшенную версию Quasar, этот вредонос обзавелся механизмами против песочниц и другими функциями антианализа.

Эксперты обратили внимание, что все три трояна использовали одни и те же командные серверы C&C.

Киберпреступники не использовали какие-либо передовые методы распространения этих вредоносов. Их основным способом доставки троянов был целевой фишинг вкупе с социальной инженерией.

Таким образом, жертвы велись на социальную инженерию, открывали вредоносные письма и запускали у себя трояны удаленного доступа.

«Эти злоумышленники не используют передовые методы распространения вредоносных программ, также у них нет доступа к 0-day уязвимостям. Однако все эти недостатки киберпреступники компенсируют успешным использованием социальной инженерии», — говорится в опубликованном ESET анализе.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Из-за ошибки конфигурации данные клиентов Sophos оказались под угрозой

Британская ИБ-компания Sophos оповестила клиентов о нарушении безопасности хранения информации на ее серверах. Проблема была вызвана некорректностью настроек доступа к базе данных и уже исчерпана.

В письме, разосланном по клиентской базе, получателям пояснили, что при сохранении данных механизм, используемый службой техподдержки, неправильно назначал разрешения на доступ. В итоге уровень защиты такой информации, как имя и фамилия клиента, email-адрес, номер телефона, оказался ниже положенного.

Ошибку конфигурации выявил сторонний исследователь, и она была сразу исправлена. Количество записей, которые оказались раскрытыми, по оценке Sophos, невелико. В настоящее время специалисты компании проводят работы по повышению безопасности действующей системы разрешений.

Стоит отметить, что это уже второй ИБ-инцидент, с которым Sophos столкнулась в этом году. Весной разработчику средств киберзащиты пришлось в срочном порядке выпускать патч для уязвимости нулевого дня в межсетевых экранах линейки XG. На момент выхода заплатки злоумышленники уже обнаружили новую лазейку и пытались использовать ее для внедрения вредоносных программ в корпоративные сети.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru