Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Специалистов по поиску и анализу уязвимостей преследуют злоумышленники, которых, по всей видимости, интересуют результаты таких исследований. Авторы необычной кампании создали множество фейковых профилей в соцсетях, а также тематический блог, чтобы вступить в контакт с экспертами, завоевать их доверие и установить бэкдор на целевые компьютеры.

Аналитики из Google произвели разбор текущих атак и пришли к выводу, что их инициатором, скорее всего, является северокорейская группа хакеров, спонсируемых государством. Доступ к компьютерам ИБ-исследователей им нужен, очевидно, для кражи информации, которую можно использовать в целевых атаках, — такой как еще не опубликованные уязвимости и пробные эксплойты (proof-of-concept, PoC).

Расследование выявило ряд поддельных профилей в Twitter, LinkedIn, Telegram и Keybase, с помощью которых злоумышленники пытаются завязать знакомство с представителями ИБ-сообщества. Они имитируют бурную переписку между выдуманными персонажами, выкладывают видео, хвастаясь мнимыми успехами, а также публикуют ссылки на свой блог.

Заинтересовав намеченную жертву, фальшивый «коллега по цеху» напрямую обращается к ней, предлагая поработать вместе, и прикрепляет к сообщению файл для проекта Visual Studio — код некоего эксплойта, якобы для проверки. Как оказалось, этому эксплойту отведена совсем иная роль: после его отработки на машину исследователя устанавливается кастомный бэкдор, который подключается к C2-серверу и ожидает команд.

В некоторых случаях злоумышленники высылают вредоносный файл по email или пытаются провести атаку через браузер, предлагая собеседнику почитать публикации в блоге. По свидетельству аналитиков, этот сайт, специально созданный в зоне .IO, содержит в основном перепечатки чужих отчетов об уязвимостях, иногда подаваемых как вклад «гостя» — приглашенного эксперта.

При заходе в этот блог по указанной ссылке в системе исследователя регистрируется вредоносная служба, и запускается выполняемый в памяти бэкдор. Его сходство по коду с одним из инструментов, используемых APT-группой Lazarus, подтверждает предположение о северокорейских корнях авторов нападения на ИБ-экспертов.

Примечательно, что от эксплойта в данном случае не спасает ни полностью пропатченная Windows 10, ни новейшая версия Chrome. По всей видимости, злоумышленники используют связку каких-то уязвимостей нулевого дня в ОС и браузере Google. Установлено, что взлому подвергаются только 64-битные версии Windows 10, Windows Server 2019 и Windows Server 2016.

Зафиксирован также случай установки бэкдора на Android с браузером Chrome.

Поскольку схема заражения все еще не ясна, специалисты Google призывают ИБ-сообщество активнее делиться деталями наблюдаемых атак, а также информацией о новых уязвимостях в Chrome, за которую можно получить вознаграждение.

Потенциальным жертвам эксплойта рекомендуется проверить историю браузера на наличие адреса blog[.]br0vvnn[.]io и сверить свои контакты в соцсетях со списком фальшивых профилей, приведенным в блоге Google. Используемые компьютеры и виртуальные машины лучше разделить по назначению: одни использовать только для исследований, другие — для обычной навигации в интернете, общения с коллегами или загрузки присланных файлов.

Киберпротект отметил 10-летие на партнёрском Кибер Форуме

Компания «Киберпротект» провела IV ежегодную партнёрскую конференцию «Кибер Форум». В этом году мероприятие получилось особенным: разработчик решений для резервного копирования и защиты данных отмечает десятилетие со дня основания. Площадкой для встречи стал Дом Союзов в центре Москвы — историческое здание на Большой Дмитровке, которое за несколько веков успело стать свидетелем множества значимых событий.

Именно здесь собрались партнёры, дистрибьюторы, представители ИТ-компаний, отраслевых организаций и СМИ.

Открывая форум, генеральный директор «Киберпротекта» Алексей Бадаев поблагодарил партнёров за многолетнее сотрудничество и отметил, что многие инициативы, которые когда-то начинались как совместные идеи, со временем превратились в масштабные проекты.

Деловая часть мероприятия была посвящена обсуждению текущей ситуации на рынке, развитию технологий защиты данных и дальнейшему взаимодействию участников экосистемы компании. Отдельное внимание уделили вопросам киберустойчивости и роли партнёрских программ в развитии отечественных ИТ-решений.

Одним из ключевых событий вечера стало вручение премии «Кибер Герой», учреждённой компанией для партнёров и дистрибьюторов. Награды получили 16 компаний в пяти номинациях. Среди лауреатов — Yandex Cloud, VK Tech, «Инфосистемы Джет», «Софтлайн Решения» и другие участники рынка.

Сегодня партнёрская сеть «Киберпротекта» объединяет более 2000 компаний в России и Беларуси. В неё входят системные интеграторы, дистрибьюторы и технологические партнёры, которые участвуют во внедрении решений для резервного копирования и защиты данных в организациях различных отраслей.

По словам директора департамента информационной безопасности и программного обеспечения OCS Ольги Скуловой, сотрудничество между компаниями продолжается уже много лет, а развитие совместных проектов остаётся важной частью работы по обеспечению киберустойчивости российских заказчиков.

Завершился форум неформальным общением участников, которые смогли обсудить итоги года и планы на будущее уже вне рамок деловой программы.

RSS: Новости на портале Anti-Malware.ru