Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Злодеи использовали 500 тыс. семплов вредоноса для атак на VoIP-серверы

Эксперты вычислили масштабную киберпреступную кампанию, атакующую серверы IP-телефонии Elastix. По словам аналитиков, за три месяца злоумышленники использовали более 500 тысяч образцов вредоносных программ.

Атакующие, предположительно, задействовали уязвимость под идентификатором CVE-2021-45461, с помощью которой можно удаленно выполнить код. Эта брешь получила статус критической и 9,8 балла из 10 по шкале CVSS.

Преступники эксплуатируют CVE-2021-45461 с декабря 2021 года. По словам команды Unit 42 (Palo Alto Networks), цель киберкампании — установить PHP-шелл, позволяющий запускать команды на скомпрометированном сервере.

В отчете исследователей отмечается, что злоумышленники развернули «более 500 тысяч уникальных семплов вредоносных программ в период с декабря 2021 года по март 2022-го». В настоящее время атаки все ещё продолжаются, а специалисты находят в них много общего с кибероперацией 2020 года, о которой рассказывали эксперты Check Point.

Специалисты выделили две кибергруппы, использующие разные скрипты для эксплуатации и установки шелл-скрипта. В результате такой атаки жертва получает на устройство PHP-бэкдор, создающий аккаунт с правами root и обеспечивающий устойчивость за счет запланированных заданий.

«Дроппер также пытается “смешаться” со средой, устанавливая бэкдору ту же временную метку, которая есть у известного системе файла», — отмечают исследователи.

IP-адреса обеих киберпреступных группировок располагаются в Нидерландах, а вот DNS-записи содержат ссылки на российские порносайты. Сейчас часть инфраструктуры, отвечающая за доставку пейлоада, остается активной в Сети.

Создаваемая вредоносом запланированная задача запускается каждую минуту, чтобы фетчить PHP-шелл, закодированный base64. При этом в веб-запросах могут содержаться следующие параметры:

  • md5 — MD5-хеш аутентификации для удаленного входа и взаимодействия с шеллом.
  • admin — выбирает между сессиями администратора Elastic и Freepbx.
  • cmd — удаленно запускает произвольные команды.
  • call — создает вызов из интерфейса командой строки Asterisk.

MacBook Neo записал на SSD почти 900 ГБ за три часа обычной работы

MacBook Neo может необычно быстро расходовать ресурс встроенного SSD из-за скромных 8 ГБ оперативной памяти. Во время одновременной работы Chrome, Discord и WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) macOS активно использовала файл подкачки и за три часа записала на накопитель почти 900 ГБ данных.

На проблему обратил внимание автор YouTube-канала UFD Tech, протестировавший ноутбук в повседневном сценарии.

Когда оперативной памяти не хватает, система сжимает её содержимое, а часть информации отправляет на SSD. В итоге накопитель временно подрабатывает оперативкой, только его ресурс при этом не бесконечен.

После записи примерно 20 ТБ показатель износа SSD объёмом 256 ГБ вырос на 5%. На основании этих данных авторы оценили его полный ресурс примерно в 414 ТБ. Для версии с накопителем на 512 ГБ расчёт составил около 1,52 ПБ.

Если ноутбук будет постоянно писать по 900 ГБ каждые три часа, расчётный ресурс младшего SSD исчерпается за 1400 часов, или примерно 58 суток непрерывной работы.

Однако паниковать рано: цифра получена простой экстраполяцией одного эксперимента. Реальный износ зависит от нагрузки, алгоритмов macOS, распределения записей и состояния конкретного накопителя.

Главная неприятность в другом: оперативная память и SSD распаяны на материнской плате. Официально увеличить объём ОЗУ или заменить накопитель после износа нельзя.

RSS: Новости на портале Anti-Malware.ru