Lazarus использует дырявый драйвер Dell для установки Windows-руткита

Lazarus использует дырявый драйвер Dell для установки Windows-руткита

Lazarus использует дырявый драйвер Dell для установки Windows-руткита

Знаменитая киберпреступная группировка Lazarus использовала интересный способ установки Windows-руткита в своих атаках. Северокорейские хакеры взяли на вооружение драйвер Dell (dbutil_2_3.sys) для доставки опасного вредоноса.

Всё начинается с целевого фишинга: соответствующие письма рассылаются интересующим Lazarus целям. В этой кампании злоумышленники атаковали преимущественно политических журналистов из Бельгии и экспертов в аэрокосмической области из Нидерландов.

По словам специалистов ESET, у группировки были две основные задачи — кибершпионаж и кража важных данных.

В качестве приманки Lazarus задействовала предложения работы (стандартный фишинговый приём). К письмам был прикреплён документ, который при открытии загружал шаблон с адреса, жёстко заданного в коде. Далее в дело вступали вредоносные загрузчики, дропперы, кастомные бэкдоры и т. п.

В ESET отметили, что наиболее интересным инструментом Lazarus в этих кампаниях стал руткит “FudModule“. Он использовал технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер) для эксплуатации бреши в драйвере Dell.

«Этот инструмент представляет собой модуль, работающий на уровне пользователя. Однако у него есть возможность читать и записывать в память ядра благодаря уязвимости CVE-2021-21551 в легитимном драйвере от Dell», — говорится в отчёте ESET.

«Стоит отметить, что это первая задокументированная эксплуатация этой бреши в реальных кибератаках. Злоумышленники затем используют возможность записи в память ядра для отключения ряда функциональных возможностей Windows, помогающих мониторить изменения в ОС».

Смысл вектора BYOVD заключается в загрузке вполне безобидного драйвера (часто подписанного и официального), но при этом содержащего известные уязвимости. Поскольку такие драйверы имеют подпись, ОС позволяет их установить.

После инсталляции атакующие могут задействовать соответствующий эксплойт — выполнить код или повысить права в системе. В этом случае Lazarus использовали CVE-2021-21551 в dbutil_2_3.sys для выхода на уровень ядра.

ФБР признало покупку данных о местоположении граждан США

ФБР подтвердило, что покупает коммерчески доступные данные, включая сведения о местоположении американцев, чтобы использовать их в расследованиях. Об этом на слушаниях в Конгрессе заявил директор бюро Каш Патель. Это первое официальное подтверждение такой практики со стороны ФБР с 2023 года.

Поводом стал вопрос сенатора Рона Уайдена, который спросил, готово ли бюро отказаться от покупки геоданных граждан США без ордера.

Патель на это отвечать в таком ключе не стал и заявил, что ФБР использует «все инструменты» для выполнения своей работы. По его словам, бюро действительно приобретает коммерчески доступную информацию и считает, что действует в рамках Конституции и закона об электронных коммуникациях.

Суть спора здесь довольно чувствительная. Обычно, если государству нужна частная информация о человеке, ведомство должно убедить суд выдать ордер.

Но в последние годы американские структуры всё чаще обходят этот этап: вместо запроса к технологической компании или оператору они просто покупают нужные массивы данных у брокеров, которые собирают их через мобильные приложения, рекламные платформы и другие коммерческие каналы.

Именно это Уайден и назвал «возмутительным обходом Четвёртой поправки» — той самой, которая защищает людей в США от необоснованных обысков и изъятий данных.

Пока ФБР придерживается позиции, что ордер для такой покупки не нужен, но, как отмечают СМИ, эта правовая логика ещё не проходила полноценную судебную проверку.

RSS: Новости на портале Anti-Malware.ru