Китайские хакеры наиболее активны среди правительственных группировок

Китайские хакеры наиболее активны среди правительственных группировок

Работающие на китайское правительство киберпреступники в первой половине этого года больше и чаще других атаковали различные секторы. К такому выводу пришли аналитики компании Crowdstrike.

Специалисты отслеживали сложные кибератаки на своих клиентов, совершаемые различными правительственными хакерскими группировками. Задача была выяснить, какие киберпреступники чаще других атаковали промышленный сектор за первые шесть месяцев 2019 года.

Всем китайским правительственным киберпреступным группам Crowdstrike дала одно имя — Pandas. Эти оппоненты, по словам специалистов, атаковали клиентов компаний из восьми секторов.

Для сравнения: российские правительственные хакеры сосредоточились лишь на одном секторе — неправительственные организации. Стоит учитывать, что исследование основывается лишь на тех атаках, которые были направлены на клиентов Crowdstrike.

Аналитики приводят и другие примеры. Вьетнамские киберпреступные группы интересовались только автомобильной промышленностью, хакеры из Ирана — авиационной и транспортной.

А вот Китай атаковал следующие отрасли: химическую, игровую, сферу здравоохранения, производственную, фармацевтическую, телекоммуникационную и технологическую.

Команда Crowdstrike также выделила самые популярные инструменты, используемые злоумышленниками в атаках. Среди них есть и бесплатные: PsExec, ProcDump, PC Hunter, 7-Zip и Nmap.

Помимо этого, атакующие использовали и утилиты для тестирования на проникновение: Mimikatz, фреймворк PowerShell Empire, фреймворк Cobalt Strike, reGeorg и Powerkatz (PowerShell-версия Mimikatz).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Злоумышленники нашли 0-day в мощных роутерах TP-Link, патч пока не готов

Разбор недавних атак известной кибергруппы, проведенный в Resecurity, позволил выявить уязвимость нулевого дня в роутерах TL-XVR1800L от TP-Link. Производитель подтвердил наличие возможности для захвата контроля над устройством и пообещал выпустить патч в течение недели.

Роутеры модели TL-XVR1800L поддерживают стандарт Wi-Fi 6 и используются там, где плотность трафика высока, — в офисах крупных компаний, торговых центрах, многоквартирных домах. Авторы неприятной находки не исключают, что найденная ими RCE-уязвимость актуальна и для других роутеров TP-Link того же семейства.

Обнаружить ее помог мониторинг активности хакеров, с октября атакующих сетевые и IoT-устройства с целью манипуляции трафиком в ходе обмена с системами ДБО. Используемый злоумышленниками эксплойт 0-day для роутеров TP-Link, по данным Resecurity, включен в пакет TP-Linker — инструмент взлома, который можно приобрести в китайском сегменте даркнета.

Исследователи отослали в TP-Link информацию о новой проблеме и PoC-код 19 ноября. На следующий день TP-Link подтвердила находку, заявив, что подготовит патч за неделю. Тем не менее, новых прошивок пока нет, и это плохо с учетом текущих атак.

Уязвимости в роутерах TP-Link нередки, и злоумышленники их охотно используют при построении IoT-ботнетов, позволяющих проводить DDoS-атаки, проксировать вредоносный трафик и заниматься иной приносящей доход деятельностью.

В этом году благодаря Pwn2Own была выявлена еще одна уязвимость устройств TP-Link, позволяющая захватить контроль над системой. Участники состязания показали, как можно использовать ошибку чтения за пределами буфера в роутерах AC1750 при наличии доступа к LAN-интерфейсу.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru