Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Злодеи обходят защитные средства с помощью старой дыры в Windows-драйвере

Киберпреступная группа, которую отслеживают под именем Scattered Spider, начала эксплуатировать старую уязвимость в драйвере Intel Ethernet для систем Windows. С помощью этой бреши злоумышленники пытаются пробраться в системы телекоммуникационных компаний.

Scattered Spider также носит кодовые имена Roasted 0ktapus и UNC3944. Группировка известна своими атаками на телеком-сферу и организации, занимающиеся аутсорсингом бизнес-процессов (BPO).

Впервые о Scattered Spider заговорили в июне 2022 года, когда та пыталась атаковать сети операторов связи. Для получения учётных данных и одноразовых паролей аутентификации группа использует агрессивный фишинг и методы социальной инженерии.

В последние недели Scattered Spider начала использовать эксплойт для уязвимости CVE-2015-2291, затрагивающей Intel Ethernet, драйвер для диагностики в Windows. Эксплуатация позволяет выполнить вредоносный код на уровне ядра.

На новые атаки обратили внимание специалисты CrowdStrike. По их словам, раньше атакующие уже использовали CVE-2015-2291 для развёртывания вредоносного драйвера на уровне ядра. Эта техника получила название Bring Your Own Vulnerable Driver (BYOVD).

Несмотря на то что Microsoft начала блокировать дырявые драйверы в Windows 10, киберпреступникам всё равно удаётся обойти эти ограничения.

Как отметили в CrowdStrike, Scattered Spider пытается использовать вредоносный драйвер для обхода антивирусных средств от Microsoft, Palo Alto Networks, SentinelOne и CrowdStrike. При этом упомянутый драйвер подписан с помощью украденных сертификатов.

Чтобы уйти от детектирования, файл работает через загруженные модули ядра и патчит компоненты защитного софта в памяти. Организациям рекомендуют просканировать свои системы на наличие CVE-2015-2291.

Попытки ботоводов Kimwolf создать резервную C2-связь вырубили I2P-сеть

Последнее время пользователи I2P массово жалуются на сбои: при повышении нагрузки роутеры виснут, временами анонимная сеть вообще выпадает из доступа. Как оказалось, причиной тому внезапное нашествие 700 тыс. ботов Kimwolf.

Попытки многочисленных зараженных устройств присоединиться к I2P-сети, в которой, как выяснил KrebsOnSecurity, ежедневно активны лишь 15-20 тыс. узлов, стали забивать каналы, как при DDoS-атаке.

Ботоводы Kimwolf сами не ожидали такого эффекта: ведь они просто хотели опробовать I2P в качестве резервного варианта C2-связи — на случай отказа основной командной инфраструктуры стараниями правоохраны и законопослушных провайдеров.

 

В итоге было решено отказаться от этой идеи и поэкспериментировать с Tor.

 

В настоящее время I2P-сеть все еще работает вполсилы. Обновления подготовлены и развертываются, на следующей неделе ситуация должна улучшиться.

Объявившийся в конце прошлого года IoT-ботнет Kimwolf быстро возрос: в январе в его состав уже входило более 2 млн зараженных устройств. Новобранец используется в основном для проксирования вредоносного трафика и проведения DDoS-атак.

В американской компании Synthient отслеживают новую угрозу и недавно заметили, что численность мощного ботнета сократилась на 600 тыс. устройств.

RSS: Новости на портале Anti-Malware.ru