Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Специалисты продолжают публиковать новую информацию о методах крайне подготовленных киберпреступников, скомпрометировавших цепочку поставок SolarWinds. На этот раз исследователи из Microsoft рассказали об уловках группировки, позволивших им ускользнуть от обнаружения и оставаться незамеченными на протяжении долгого времени.

В декабре Microsoft и FireEye обнаружили бэкдор, который использовался  в атаке на SolarWinds. Он получил имя Sunburst (или Solorigate). Чуть позже эксперты Crowdstrike доложили о ещё нескольких вредоносах: Sunspot, Teardrop.

«Есть одна упущенная деталь в сложной цепочке атак — передача процесса от бэкдора Solorigate к загрузчику Cobalt Strike», — гласит новый пост Microsoft. — «Как показало наше расследование, атакующие убедились в том, что эти два компонента максимально разделены. Так они хотели уйти от детектирования».

Специалисты также считают, что киберпреступная группировка начала деятельность в мае 2020 года и при этом «потратила месяц на выбор жертвы и подготовку вредоносных семплов и инфраструктуры командных центров (C2)».

В Microsoft подчеркнули, что злоумышленники уделили особое внимание скрытности — каждая деталь учитывалась и обдумывалась с целью избежать обнаружения своего присутствия в системах жертв. Именно по этой причине атакующие максимально разделили выполнение загрузчика Cobalt Strike и процесс SolarWinds.

«Расчёт киберпреступников был следующим: даже если бы они потеряли имплант Cobalt Strike из-за детектирования, бэкдор SolarWinds всё равно остался бы в тени», — продолжает Microsoft.

Эксперты добавили, что каждый образец библиотеки Cobalt Strike был уникальным, злоумышленники старались всеми силами избегать повторного использования имени файла или директории. Этого же принципа атакующие строго придерживались в отношении имён функций, HTTP-запросов, C2-доменов, временных меток, метаданных файлов и т. п.

Бинарники преступники переименовывали и пытались замаскировать под уже установленные в системе программы.

Яндекс Карты теперь показывают ограничения скорости и направление камер

Яндекс Карты обновили режим навигации: теперь сервис заранее показывает ограничения скорости на следующих участках маршрута и направление двух ближайших дорожных камер. Водитель сможет понять, где придётся тормозить, ещё до того, как знак внезапно возникнет перед капотом.

Раньше приложение отображало разрешённую скорость только на текущем отрезке дороги.

Теперь на маршруте появится последовательность ограничений. Например, Карты предупредят, что сначала разрешено ехать 80 км/ч, после развязки — 60 км/ч, а затем — 40 км/ч.

Это позволит заранее и плавно снизить скорость, не устраивая экстренное торможение у знака. В Яндексе заявили, что пилотное тестирование функции уже показало её положительное влияние на соблюдение скоростного режима.

 

Сервис также стал подробнее рассказывать о камерах. В навигаторе можно увидеть, на какую полосу направлено устройство и какой поток оно контролирует — встречный или попутный.

Если камера измеряет скорость автомобиля уже после его проезда, приложение дополнительно предупредит об этом голосом. Решение полезное для тех, кто считал, что после корпуса камеры можно сразу возвращаться к привычному темпу. Теперь электронный наблюдатель получит в интерфейсе не только координаты, но и направление взгляда.

Новые функции должны сделать поездки по городу и трассе более предсказуемыми. Водителю не придётся гадать, какое ограничение ждёт впереди и интересуется ли ближайшая камера именно его полосой.

RSS: Новости на портале Anti-Malware.ru