Уязвимость в роутерах MikroTik оказалась гораздо серьезнее

Уязвимость в роутерах MikroTik оказалась гораздо серьезнее

Уязвимость в роутерах MikroTik оказалась гораздо серьезнее

Исследователи в области безопасности предупреждают, что известная уязвимость в прошивке маршрутизаторов от MikroTik оказалась намного серьезнее, чем предполагалось ранее. Благодаря новому методу атаки, открытому экспертами, злоумышленники могут удаленно выполнить злонамеренный код.

Речь идет о проблеме под идентификатором CVE-2018-14847, она затрагивает компонент Winbox. Изначально считалось, что брешь позволяет атакующему обойти процесс аутентификации и прочитать произвольные файлы.

Сначала брешь получила среднюю степень опасности. Теперь же специалисты указывают, что злоумышленники могут с ее помощью заполучить root-доступ и обойти защиту фаервола. Это приведет к неавторизованному доступу и возможности загрузить и установить пейлоад.

Уязвимы версии Mikrotik RouterOS между 6.42.7 и 6.40.9, исследователи предполагают, что проблема затрагивает около 200 000 роутеров, на которые до сих пор не установили обновления. Соответствующий патчи были выпущены еще в апреле.

Напомним, что данный баг уже вовсю эксплуатируется киберпреступниками в реальных атаках. Атакующие маршрутизаторы MikroTik киберпреступники настраивают устройства таким образом, чтобы они перенаправляли сетевой трафик на несколько IP-адресов, которые находятся под их контролем.

Массированные атаки на маршрутизаторы MikroTik заметили исследователи из Qihoo 360 Netlab еще в середине июля. Устройства использовались для операций криптоджекинга и сбора трафика, атака затронула более 200 000 маршрутизаторов.

Наибольшее количество скомпрометированных устройств находятся в России — 1628, далее идут Иран (637 устройств), Бразилия (615), Индия (594) и Украина (544). Пользователю могут связаться с исследователями по адресу netlab[at]360.cn, чтобы узнать полный список IP-адресов.

Вымогатели научились блокировать компании без шифровальщиков

Зачем возиться с шифрованием файлов, если можно захватить Active Directory, отключить администраторов и разослать требование выкупа сразу на все компьютеры? Именно такую атаку на производственное предприятие обнаружила «Лаборатория Касперского».

Кампания получила название Payload. Как сообщили специалисты, злоумышленники обошлись без классического шифровальщика и установки сложной вредоносной программы.

Для первоначального проникновения атакующие использовали скомпрометированные учётные записи с повышенными привилегиями. Через штатные средства удалённого доступа и VPN такие подключения выглядели как обычная работа ИТ-специалиста.

Получив контроль над Active Directory, злоумышленники создали объект групповой политики GPO под названием Payload и привязали его к корню домена.

После обновления политик на компьютерах менялись обои и экран блокировки, появлялись требования выкупа, а административные учётные записи отключались. Поскольку GPO является штатным и доверенным механизмом Windows, команды спокойно распространялись по корпоративной сети.

Перед блокировкой инфраструктуры атакующие похитили ценные данные предприятия. Затем информацию опубликовали в даркнете и использовали как рычаг давления на жертву. Файлы при этом никто не шифровал: бизнес и без криптографии получил полный набор проблем.

Эксперты советуют отслеживать создание и изменение групповых политик, включить устойчивую к фишингу МФА для VPN и административных систем, а также разделить привилегии. Обычного антивирусного сканирования здесь недостаточно.

RSS: Новости на портале Anti-Malware.ru