Китайские киберпреступники атакуют Microsoft SQL Server новым бэкдором

Китайские киберпреступники атакуют Microsoft SQL Server новым бэкдором

Китайские киберпреступники атакуют Microsoft SQL Server новым бэкдором

Новая вредоносная программа, созданная китайскими правительственными киберпреступниками Winnti Group, используется для атак на системы Microsoft SQL Server (MSSQL). Операции злоумышленников обнаружили исследователи антивирусной компании ESET.

Разработанный китайскими хакерами вредоносный инструмент получил имя skip-2.0, с его помощью атакующие помещали на серверы MSSQL Server 11 и 12 бэкдор, позволяющий использовать любой аккаунт с помощью так называемого «магического пароля».

Помимо этого, skip-2.0 вполне успешно справляется с задачей сокрытия злонамеренной активности. То есть обнаружить действия преступников по логам не получится.

«Этот бэкдор позволяет оператору не только закрепиться в системе жертвы, используя специальный пароль, но и оставаться в тени — за это отвечают дополнительные механизмы», — пишут эксперты ESET.

Имя Winnti Group используется для описания ряда правительственных киберпреступников из Китая, которые делят один вредоносный код. Атаки этого объединения наблюдаются с 2011 года.

В процессе исследования нового бэкдора специалисты ESET обнаружили, что skip-2.0 связан с другими вредоносными программами Winnti Group: PortReuse и ShadowPad. Все три зловреда используют один лаунчер и упаковщик кода.

Несмотря на то, что атакуемые версии MSSQL Server 11 и 12 довольно старые (2012 и 2014 года соответственно), они, по данным ESET, самые распространённые на данный момент.

iMazing всё: Apple прикрыла перенос банковских приложений на новые iPhone

Apple заблокировала популярный способ восстановления и переноса приложений, ранее удалённых из App Store. Перемены ударили по iMazing, ipa_downloader и 3uTools — российские пользователи применяли эти инструменты в том числе для установки исчезнувших из магазина банковских приложений.

Массовые жалобы начали появляться на форуме 4PDA примерно с 20 августа. При попытке загрузить установочный IPA-файл из пользовательской «Медиатеки» серверы Apple теперь возвращают ошибку HTTP 403.

Иными словами, приложение числится за владельцем аккаунта, но забрать его установочный файл уже не дают.

По предварительной информации, компания деактивировала старые токены аутентификации и отозвала сертификаты, на которых держался этот механизм. Теперь серверная сторона отклоняет запросы сторонних программ на скачивание удалённых приложений. Официальных комментариев Apple о причинах изменений пока нет.

Заранее сохранённый IPA тоже не всегда спасает. Для установки программы на другой iPhone требуется действующая цифровая подпись. Если связанный с ней сертификат отозван, файл останется лежать на компьютере бесполезноой цифровой единицей.

Проблема особенно чувствительна для россиян: после удаления банковских приложений из App Store сторонние инструменты оставались одним из способов перенести их на новое устройство. Теперь при смене iPhone пользователь рискует получить современный смартфон без привычного мобильного банка.

RSS: Новости на портале Anti-Malware.ru