В Сети нашли 277 тыс. роутеров, уязвимых для UPnP-атаки Eternal Silence

В Сети нашли 277 тыс. роутеров, уязвимых для UPnP-атаки Eternal Silence

В Сети нашли 277 тыс. роутеров, уязвимых для UPnP-атаки Eternal Silence

В ходе вредоносной киберкампании, получившей имя «Eternal Silence», злоумышленники используют набор протоколов UPnP и превращают маршрутизаторы жертв в прокси-серверы. В итоге сами скомпрометированные устройства участвуют в кибератаках, а реальное местоположение киберпреступников скрыто.

Как известно, UPnP использует большинство современных роутеров, поскольку позволяет автоматически и универсально настраивать сетевые устройства дома и в организациях. Такой подход очень удобен для конечного пользователя, поскольку требует от него минимум действий.

Тем не менее, как это обычно бывает, за удобство приходится платить меньшей степенью защищённости. В этом случае имплементация UPnP позволяет злоумышленникам добавить перенаправление портов через WAN-соединение.

Именно на такую кампанию обратили внимание исследователи из Akamai. Атакующие задействуют уязвимость для создания прокси и маскировки своих операций. Вектор атаки получил имя UPnProxy (PDF).

Из 3,5 миллионов маршрутизаторов, найденных в Сети, 277 тысяч оказались уязвимы перед UPnProxy. При этом 45 113 были уже скомпрометированы на момент исследования Akamai. Эксперты считают, что злоумышленники используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) в затронутых системах Windows и Linux соответственно.

Киберпреступники пытаются добраться до TCP-портов 139 и 445 на устройствах, подключённых к целевому роутеру. Специалисты Akamai пока затрудняются оценить процент успешных кибератак.

VantaCore атакует российский бизнес и требует выкупы на миллионы долларов

Специалисты «Эфшесть/F6» обнаружили новую группировку вымогателей VantaCore, которая атакует российский бизнес с помощью собственного набора вредоносных инструментов. Известно как минимум о четырёх жертвах, а суммы требуемых выкупов исчисляются миллионами долларов.

По оценке «Эфшесть/F6», VantaCore может быть новым названием ранее известной проукраинской группировки Thor.

На связь указывают похожий дизайн чатов для переговоров с жертвами и иконка с рунической надписью THOR, найденная на сайте утечек. Сам ресурс появился не позднее 7 июня 2026 года.



Атакующие используют двойное и тройное вымогательство. Сначала они крадут данные, затем уничтожают резервные копии и шифруют критически важную информацию. Если компания не платит, похищенные материалы публикуют, продают или применяют для новых атак.


Для проникновения в инфраструктуру группа ищет слабозащищённые RDP- и VPN-сервисы, уязвимые публичные приложения и скомпрометированные учётные записи партнёров. Внутри сети злоумышленники перемещаются через SMB и RDP, используя легитимные аккаунты.

На заражённых Windows-системах они создают службы, устанавливают Tactical RMM и собственный бэкдор VantaCoreRAT. Для массовой доставки инструментов применяется авторский загрузчик VantaCoreLoader.

Перед запуском шифровальщика преступники останавливают защитные процессы с помощью AV/EDR-killer, после чего разворачивают программу-вымогатель VantaCore на серверах и рабочих станциях. Переговоры ведутся через чат в сети Tor, ссылка на который находится в записке с требованием выкупа.

Сама техника атаки, по мнению «Эфшесть/F6», не отличается особой изобретательностью. Зато набор инструментов полностью свой, а схема давления отлажена.

RSS: Новости на портале Anti-Malware.ru