За атакой на Красный Крест стоит APT-группа, использовавшая баг Zoho

За атакой на Красный Крест стоит APT-группа, использовавшая баг Zoho

За атакой на Красный Крест стоит APT-группа, использовавшая баг Zoho

Представители международного гуманитарного движения Красного Креста рассказали детали кибератаки, которая в прошлом месяце поразила подрядчика. Оказалось, что за кампанией может стоять правительственная кибергруппировка, а причиной взлома сервера стал баг корпоративного менеджера паролей Zoho ManageEngine ADSelfService Plus.

Напомним, что киберинцидент произошёл в конце января 2022 года и затронул программу «Restoring Family Links», помогающую семьям воссоединиться после войн, катастроф и миграции. Злоумышленники взломали серверы и украли персональные данные 515 тысяч человек.

Жёсткая обфускация и серьёзные инструменты для взлома указывают на деятельность APT-группировки (advanced persistent threat). Также на работу хорошо подготовленных хакеров намекает использование кода, специально разработанного для атакуемых ICRC-серверов.

«Большинство вредоносных файлов, обнаруженных на целевых машинах, специально созданы для обхода наших защитных решений. Нам удалось обнаружить факт взлома только после установки EDR-системы», — гласит заявление Красного Креста.

Также в ходе расследования выяснилось, что атака началась 9 ноября 2021 года, преступники имели доступ к серверам в течение 70 дней. Для проникновения в сеть атакующие использовали уязвимость под идентификатором CVE-2021-40539 в  Zoho ManageEngine ADSelfService Plus — корпоративном менеджере паролей.

Поскольку администраторы не пропатчили брешь, она помогла злоумышленникам выполнить код удалённо. Исследователи из Palo Alto Networks приписывают эксплуатацию этой уязвимости китайской киберпреступной группировке APT27.

Android 17 запретит приложениям внезапно включать звук из фона

Google решила навести порядок с приложениями, которые живут в фоне, а потом внезапно начинают что-то проигрывать. В Android 17 появятся более жёсткие правила для фонового аудио: приложения больше не смогут просто так запускать звук, перехватывать аудиофокус или менять громкость, если пользователь ими сейчас не пользуется.

В Google называют это Background Audio Hardening. Функция уже появилась в Android 17 Beta 4.

По новым правилам приложение должно либо быть открыто на экране, либо использовать корректную службу, например для музыки, навигации или звонков.

Цель простая: убрать странные ситуации, когда приложение зависло в фоне, потом через пару часов ожило и внезапно включило звук. Отличный сценарий для совещания, очереди в банке или ночи, когда телефон решил, что самое время напомнить о забытом видео.

Android 17 также ограничит приложения, которые пытаются автоматически запускать аудио после включения смартфона. Если программа не соблюдает новые правила, система может просто заблокировать её аудиодействия.

При этом нормальные приложения для музыки, подкастов, звонков и навигации должны продолжить работать как раньше, если разработчики используют рекомендованные механизмы Android. Будильники и таймеры ограничения тоже не затронут.

RSS: Новости на портале Anti-Malware.ru