Атакующие бэкдорят Windows с помощью тулкита Sliver и техники BYOVD

Атакующие бэкдорят Windows с помощью тулкита Sliver и техники BYOVD

Атакующие бэкдорят Windows с помощью тулкита Sliver и техники BYOVD

Киберпреступники запустили новую кампанию, в которой используется техника BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер). Уязвимости в Sunlogin помогают злоумышленникам установить тулкит Sliver, а BYOVD — обойти защитные программы.

Bring Your Own Vulnerable Driver — довольно интересный вектор, позволяющий атакующим загрузить безобидный на первый взгляд драйвер, но при этом содержащий известные уязвимости. Зачастую такие драйверы подписаны, а значит, антивирусы вряд ли будут бить тревогу.

Ранее к BYOVD прибегали, например, участники киберпреступной группировки Lazarus, когда устанавливали руткит “FudModule“ на устройства жертв.

Sliver — набор инструментов для постэксплуатации, за его созданием стоит Bishop Fox. Фактически Sliver выступает в роли альтернативы Cobalt Strike, в котором недавно нашли критическую RCE-уязвимость.

Согласно свежему отчёту AhnLab Security Emergency Response Center (ASEC), в новых атаках киберпреступники используют уязвимости в Sunlogin, софте для удалённого доступа. Эти уязвимости — CNVD-2022-10270 / CNVD-2022-03672 — были выявлены в версии v11.0.0.33.

После эксплуатации злоумышленники задействуют скрипт PowerShell для установки Sliver, Gh0st RAT или вредоносного майнера XMRig.

 

Обфусцированный PowerShell-скрипт отключает антивирусные продукты, декодирует исполняемый файл .NET и загружает его в память. Эта исполняшка является модифицированной версией инструмента с открытым исходным кодом — Mhyprot2DrvControl. Последний помогает использовать уязвимые драйверы Windows для выполнения вредоносных действий с правами уровня ядра.

В частности, задействуется файл mhyprot2.sys — подписанный драйвер для борьбы с читерством в игре Genshin Impact. Затем уязвимости mhyprot2.sys используются для получения привилегий ядра в Windows и отключения антивирусов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

АО ГЛОНАСС обнаружило уязвимости в электробусах и грузовиках

Специалисты департамента безопасности автотранспорта ГЛОНАСС в ходе предварительной проверки бортового оборудования выявили ряд уязвимостей в системах грузовых автомобилей и электробусов. Их эксплуатация позволяет потенциальным злоумышленникам вмешиваться в работу систем торможения и рулевого управления, а также провоцировать возгорание батарей в электротранспорте.

О результатах исследования бортовых систем электробусов, высокоавтоматизированных транспортных средств (ВАТС), автомобилей госслужащих и грузовых машин, перевозящих опасные грузы, сообщили «Известия».

Как пояснил директор направления автомобильной кибербезопасности ГЛОНАСС Владимир Педанов, исследование проводилось по инициативе ИЦК «Автомобилестроение». Для анализа были отобраны четыре категории транспортных средств: серийные электробусы, грузовики для перевозки опасных веществ, автомобиль госслужащих и высокоавтоматизированное ТС. В каждой категории тестировался один образец.

По словам Владимира Педанова, потенциально уязвимыми могут оказаться все автомобили, выпущенные после 2007 года. Они оснащены программно определяемыми системами ADAS (Advanced Driver Assistance Systems, системы помощи водителю), которые используют телематические модули. Через них злоумышленники могут получить доступ к бортовым системам.

Так, в электробусе при удалённом подключении становится видим трафик электронного блока управления (ЭБУ). Если отправить ложные данные о пониженной температуре батареи, система запускает её принудительный разогрев, что может привести к возгоранию.

Мультимедийные комплексы также представляют угрозу: их можно использовать для слежки за пассажирами, включая госслужащих, или для блокировки автомобиля. Директор департамента расследований T.Hunter Игорь Бедеров отметил, что такие системы нередко подключены к публичным сетям и интернету, что облегчает посторонним доступ к ним.

Эксперимент, в котором участвуют «НПП “Гамма”», Центральный научно-исследовательский автомобильный и автомоторный институт (НАМИ), ГЛОНАСС и другие организации, продлится до лета 2026 года. К участию также присоединился автопроизводитель КАМАЗ. По словам Владимира Педанова, результаты исследования станут основой для создания нормативных требований, регулирующих безопасность транспортных средств.

По предварительным оценкам, корректировка требований может понадобиться как для зарубежных, так и для российских производителей. В целом от внешних атак могут оказаться уязвимыми до полумиллиона только иностранных автомобилей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru