Во взломе телефона Трасс с секретными переговорами винят (сюрприз!) Россию

Во взломе телефона Трасс с секретными переговорами винят (сюрприз!) Россию

Во взломе телефона Трасс с секретными переговорами винят (сюрприз!) Россию

В СМИ просочилось известие об утечке конфиденциальной информации с личного мобильника экс-премьера Великобритании Лиз Трасс. Как оказалось, взлом произошел еще летом, когда Трасс занимала пост министра иностранных дел, однако Бориса Джонсона, который на тот момент возглавлял кабмин, попросили скрыть факт хакерской атаки.

Как пишет Daily Mail, ссылаясь на некие источники, во взломанном телефоне хранилась годовая переписка Трасс с другим тори — Квази Квартенгом (Kwasi Kwarteng), в ходе которой собеседники высказывали критические замечания в адрес Джонсона. Министр иностранных дел также вела переговоры с зарубежными коллегами в связи с событиями на Украине, обсуждая поставки оружия.

Слитый инцидент объясняет смену телефонного номера Трасс накануне ее ввода в должность премьер-министра. Кабмин и советники тогда сильно встревожились, потеряв связь с новым лидером; недавно журналисты обнаружили, что номер, которым Трасс пользовалась более десяти лет, выставлен на продажу в интернете — вместе с такими же контактами 25 членов кабинета министров.

Комментируя новость, профессор Букингемского университета Энтони Глис (Anthony Glees) заявил:

«То, что произошло, возмутительно; оказалось, что правительство ведет себя безответственно с точки зрения национальной безопасности. Министры используют частные телефоны для решения вопросов государственной важности по WhatsApp или через личную почту, эту практику нужно немедленно прекратить. Вдвойне ужасно то, что Борис Джонсон знал о случившемся, но предпочел об этом умолчать».

Инициатором скандального взлома, по мнению специалиста в области безопасности и разведки, является Россия, Китай, Северная Корея или Иран, но в первую очередь следует подозревать Россию.

Оппозиционеры требуют от правительства проведения расследования: на кону национальная безопасность, к тому же нужно дать оценку проступку Джонсона и секретаря кабмина Саймона Кейса (Simon Case), который помог утаить инцидент. Почему информацию в итоге слили, и каким образом, пока неясно.

Британское правительство от комментариев пока воздерживается, считая, что его система защиты от киберугроз адекватна. Для министров регулярно проводится инструктаж, им предлагают помощь по защите персональных данных и снижению рисков, а меры по обеспечению безопасности каждый принимает по своему усмотрению.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru