Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Операторы шпиона Subzero используют бывшие 0-day в Windows и Acrobat Reader

Microsoft изучила активность киберпреступной группировки Knotweed и нашла ее связь с австрийским разработчиком шпионского софта — компанией DSIRF. Оказалось, что последняя создала вредоносную программу Subzero для атак на объекты в Европе и Центральной Америке.

На своем веб-сайте компания DSIRF предлагает корпорациям услуги форензики, работы с информацией и разведывательных действий.

Оказалось, что австрийская организация стоит за разработкой вредоносной программы Subzero. Этот софт покупали клиенты для взлома смартфонов, компьютеров и других устройств своих целей. Исследователи из RiskIQ, также следившие за Knotweed, выяснили, что распространяющая вредонос инфраструктура активна с февраля 2020 года.

Кроме того, команда Microsoft Threat Intelligence Center (MSTIC) выявила связь вредоносных инструментов, используемых в атаках Knotweed, с DSIRF. В своем отчете эксперты отмечают следующее:

«Сюда входит и инфраструктура командного центра (C2), которую использует вредонос, — она напрямую связана с DSIRF. В одной из атак, например, использовался GitHub-аккаунт DSIRF, а для подписи эксплойтов злоумышленники задействовали сертификат, выданный DSIRF».

 

В своих кампаниях группировка Knotweed атаковала юридические и консалтинговые фирмы, а также кредитные организации по всему миру.

Киберпреступники разворачивают на взломанных устройствах пейлоад с именем Corelump, работающий из памяти, чтобы избежать детектирования. Параллельно действовал сильно обфусцированный лоадер Jumplump, который и загружал первый пейлоад в память.

 

Subzero обладает достаточно богатой функциональностью: возможность фиксировать нажатия клавиш, снятие скриншотов, извлечение данных, а также запуск удаленных шеллов и плагинов, которые загружаются с командного сервера.

Известно, что в атаках использовались уязвимости нулевого дня, одной из которых стала CVE-2022-22047. Напомним, что эта брешь затрагивает CSRSS, Microsoft устранила ее с выходом июльского набора патчей.

Knotweed использовала и другие эксплойты — для CVE-2021-31199 и CVE-2021-31201 (тоже устранены Microsoft) и CVE-2021-28550 (затрагивает Acrobat Reader). Чтобы защититься от этих атак, Microsoft рекомендует срочно установить все доступные патчи.

Kaspersky MDR начал сверять подозрительную активность с утёкшими паролями

«Лаборатория Касперского» обновила сервис Kaspersky Managed Detection and Response (MDR). Теперь он умеет автоматически сопоставлять события безопасности с данными об утёкших логинах и паролях — чтобы заметить захват аккаунта раньше, чем злоумышленник успеет развернуться в корпоративной сети.

Для этого в MDR интегрировали данные Kaspersky Digital Footprint Intelligence — сервиса мониторинга цифрового следа организации и внешних угроз.

Если учётные данные сотрудника засветились в утечке и одновременно с этим система фиксирует подозрительную активность, аналитики получат дополнительный контекст для расследования и приоритизации инцидента.

Функция выглядит своевременной: по данным «Лаборатории Касперского», в 2025 году четверть расследованных атак начиналась с использования скомпрометированных учётных записей. Войти под чужим логином зачастую проще, чем ломать защиту в лоб, а отличить злоумышленника от настоящего пользователя заметно сложнее.

Обновление также добавило уведомления о состоянии защищаемых активов. Администраторов предупредят, если проблемы с подключением или сбором телеметрии могут ухудшить качество мониторинга. Рекомендуемые правила оповещения разрешено менять с учётом особенностей компании и отдельных подразделений.

Провайдеры услуг безопасности получили возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента. Кроме того, MDR теперь поддерживает Kaspersky Embedded Systems Security для Linux 4.0 — сервис можно подключать к защите встраиваемых Linux-систем.

Сам Kaspersky MDR предназначен для круглосуточного мониторинга инфраструктуры, поиска угроз, расследования инцидентов и реагирования на атаки.

RSS: Новости на портале Anti-Malware.ru