Китайская APT-группа используют новый сложный UEFI-руткит CosmicStrand

Китайская APT-группа используют новый сложный UEFI-руткит CosmicStrand

Китайская APT-группа используют новый сложный UEFI-руткит CosmicStrand

Неизвестная киберпреступная группировка, участники которой говорят на китайском языке, использует в атаках сложный UEFI-руткит, получивший имя CosmicStrand. На активность злоумышленников обратили внимание в «Лаборатории Касперского».

«Обнаруженный руткит располагается в прошивке материнских плат Gigabyte и ASUS. Мы отметили, что все образы связаны с чипсетом H81», — пишут эксперты Kaspersky в отчете.

«Вполне возможно, что там существует некая стандартная уязвимость, позволяющая атакующим встраивать руткит в образ прошивки».

Среди жертв APT-группировки есть граждане Китая, Вьетнама, Ирана и России. Интересно, что у этих людей нет прямой связи с какой-либо серьезной организацией или отраслью. Схожесть кода CosmicStrand и ботнетов MyKings и MoonBounce позволила исследователям заключить, что за атаками нового руткита стоит китайская группа.

Кстати, стоит отметить, что CosmicStrand, который представляет собой файл весом 96,84 КБ, — уже второй UEFI-руткит, зафиксированный в 2022 году. Первым стал MoonBounce, отличающийся своей сложностью, поскольку его нельзя удалить даже заменой жёсткого диска. Есть информация, что MoonBounce участвовал в целевых атаках кибершпионов из группировки APT41 (она же Winnti).

 

Задача операторов CosmicStrand — вмешаться в процесс загрузки ОС и развернуть на уровне ядра имплантат, который будет загружаться с каждым стартом системы Windows. Такой подход используется для запуска шеллкода, соединяющегося с удаленным сервером для копирования и выполнения ещё одной вредоносной нагрузки.

Точное назначение последнего пейлоада остается загадкой, однако известно, что он извлекается по адресу update.bokts[.]com в виде ряда пакетов с 528 байтами данных. Kaspersky нашла в общей сложности две версии руткита, одна из которых использовалась с конца 2016 года по середину 2017-го. Второй вариант вредоноса активничал в 2020 году.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

MaxPatrol SIEM научилась выявлять угрозы в AWS, Microsoft 365 и Яндекс 360

Система мониторинга событий информационной безопасности MaxPatrol SIEM расширила набор детектов для работы с крупными облачными платформами. Теперь продукт выявляет подозрительную активность в Amazon Web Services (AWS) и Microsoft 365, а также отслеживает угрозы в «Яндекс 360», контейнерных средах и службе каталогов «Альт Домен».

Дополнительно система начала фиксировать атаки с использованием утилиты NetExec. Новые экспертные правила уже доступны пользователям.

По данным Synergy Research Group, AWS и Microsoft занимают около половины мирового рынка облаков. Компании используют эти платформы для хранения данных, работы приложений и обмена документами. Успешная атака на такие сервисы может привести к утечке информации, распространению вредоносных программ и дальнейшему продвижению злоумышленников внутри корпоративной инфраструктуры.

Экспертный центр безопасности PT ESC добавил в MaxPatrol SIEM 35 правил, предназначенных для выявления аномальной активности в AWS и Microsoft 365. Среди отслеживаемых событий — создание подозрительных приложений, выдача привилегированных прав, массовое копирование или удаление данных, добавление новых сертификатов и секретов.

Это позволяет сотрудникам SOC быстрее находить действия, связанные с попыткой закрепления в сети или подготовкой к эксфильтрации данных.

Расширена и поддержка отечественных платформ. MaxPatrol SIEM научилась анализировать события Яндекс Браузера для организаций — в частности, загрузку потенциально опасных файлов, выполнение вредоносного JavaScript-кода в расширениях и изменения политик браузера.

Кроме того, система отслеживает события в контейнерных средах, «Альт Домене» и фиксирует использование утилиты NetExec, которую нередко применяют злоумышленники при движении по сети.

По словам специалистов, обновления связаны с ростом числа атак на облачные и гибридные инфраструктуры и необходимостью учитывать более широкий набор техник злоумышленников. Новые правила позволяют быстрее выявлять подозрительные действия и реагировать на возможные инциденты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru