Китайские хакеры наиболее активны среди правительственных группировок

Китайские хакеры наиболее активны среди правительственных группировок

Китайские хакеры наиболее активны среди правительственных группировок

Работающие на китайское правительство киберпреступники в первой половине этого года больше и чаще других атаковали различные секторы. К такому выводу пришли аналитики компании Crowdstrike.

Специалисты отслеживали сложные кибератаки на своих клиентов, совершаемые различными правительственными хакерскими группировками. Задача была выяснить, какие киберпреступники чаще других атаковали промышленный сектор за первые шесть месяцев 2019 года.

Всем китайским правительственным киберпреступным группам Crowdstrike дала одно имя — Pandas. Эти оппоненты, по словам специалистов, атаковали клиентов компаний из восьми секторов.

Для сравнения: российские правительственные хакеры сосредоточились лишь на одном секторе — неправительственные организации. Стоит учитывать, что исследование основывается лишь на тех атаках, которые были направлены на клиентов Crowdstrike.

Аналитики приводят и другие примеры. Вьетнамские киберпреступные группы интересовались только автомобильной промышленностью, хакеры из Ирана — авиационной и транспортной.

А вот Китай атаковал следующие отрасли: химическую, игровую, сферу здравоохранения, производственную, фармацевтическую, телекоммуникационную и технологическую.

Команда Crowdstrike также выделила самые популярные инструменты, используемые злоумышленниками в атаках. Среди них есть и бесплатные: PsExec, ProcDump, PC Hunter, 7-Zip и Nmap.

Помимо этого, атакующие использовали и утилиты для тестирования на проникновение: Mimikatz, фреймворк PowerShell Empire, фреймворк Cobalt Strike, reGeorg и Powerkatz (PowerShell-версия Mimikatz).

Видеозвонок через VoLTE открыл путь к ядру Android на чипах Unisoc

Исследователи из SSD Secure Disclosure опубликовали двухэтапную цепочку атаки, позволяющую получить доступ к ядру Android через прошивку модема Unisoc. Исправления от производителя чипов пока нет, как и идентификатора CVE. Атака начинается с обнаруженной в марте 2026 года уязвимости удалённого выполнения кода.

Специально сформированный видеозвонок по VoLTE позволяет запустить код на модеме, после чего новая ошибка повышения привилегий открывает доступ к памяти ядра Android.

Однако сценарий не выглядит массовым. Злоумышленнику необходимо контролировать частную сеть 4G и VoLTE-инфраструктуру, а жертва должна ответить на входящий видеовызов. Просто позвонить владельцу смартфона из обычной мобильной сети и мгновенно захватить устройство не получится.

Проблема связана с общей физической памятью модемного и основного процессоров в системах на кристалле Unisoc. Из-за отсутствия аппаратной границы код, уже работающий в контексте модема, может перенастроить защиту памяти и добраться до областей, где находится ядро Android. Исследователи подтвердили выполнение своей нагрузки по сообщениям в системном журнале.

Уязвимая прошивка используется как минимум в трёх семействах чипов: T606, T612 и T7250. Они установлены, в частности, в Motorola E13, Realme C33 и Xiaomi Redmi A5. Эксперимент подтвердили на Motorola E13 с обновлением безопасности от февраля 2025 года и Redmi A5 с патчем от января 2026-го.

Августовский бюллетень безопасности Android проблему не закрывает. Отдельного уведомления Unisoc тоже нет. В SSD заявили, что неоднократно пытались связаться с производителем по электронной почте и через LinkedIn, но ответа не получили.

Владельцам устройств остаётся следить за обновлениями прошивки от производителей смартфонов и настороженно относиться к неожиданным видеозвонкам.

RSS: Новости на портале Anti-Malware.ru