Из-за API-бага Salesforce могли пострадать Nestle, Dunkin'Donuts, Maersk

Из-за API-бага Salesforce могли пострадать Nestle, Dunkin'Donuts, Maersk

Из-за API-бага Salesforce могли пострадать Nestle, Dunkin'Donuts, Maersk

Компания Salesforce, занимающаяся облачными технологиями, предупредила своих клиентов о возможной утечке данных, которая могла быть вызвана ошибкой в API. Компания узнала о проблеме 18 июля, она потенциально затрагивает клиентов Marketing Cloud, которые подписались на Marketing Cloud Email Studio и Predictive Intelligence.

Согласно официальному заявлению Salesforce, обновление Marketing Cloud, выпущенное в период между 4 июня и 7 июля, содержало некоторые изменения в коде.

Именно эти изменения могли спровоцировать множество вызовов REST API, которые привели к некорректному извлечению и записи данных из учетной записи одного клиента в запись другого.

Несмотря на то, что данная ошибка была исправлена в тот же день, некоторые клиенты (среди которых Nestle, Aldo, Dunkin' Donuts и Maersk) могли потерять свою информацию.

Salesforce отправила клиентам уведомления, в которых утверждается, что API мог не отработать и выдать сообщение об ошибке. При этом запись или изменение данных не были бы учтены. Данные самой Marketing Cloud также могут быть повреждены из-за этого досадного бага.

Компания сообщила, что нет оснований полагать, что этот недостаток использовался кем-либо в злонамеренных целях.

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru