Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Кибергруппа Kinsing, специализировавшаяся на скрытной добыче криптовалюты на серверах, сменила modus operandi и теперь вручную крадет учетки и секреты у облачных провайдеров, используя уязвимость Looney Tunables.

С одной такой пробной атакой столкнулись исследователи из Aqua Security. Начальный доступ к целевой системе атакующие получили с помощью RCE-уязвимости CVE-2017-9841 во фреймворке PHPUnit. После отработки эксплойта в систему был загружен Perl-скрипт (bc.pl), открывающий обратный шелл на порту1337.

Затем авторы атаки в интерактивном режиме выполнили серию команд для поиска информации о хосте и аккаунтах пользователя, а также для загрузки скриптов в обеспечение эксплуатации Looney Tunables (CVE-2023-4911, повышение привилегий) и внедрения JavaScript-бэкдора (wesobase.js).

Примечательно, что эксплойт CVE-2023-4911 был загружен напрямую из репозитория ИБ-исследователя, создавшего PoC. Ему уже сообщили о злоупотреблении, и прямую ссылку должны были убрать.

Обнаруженный бэкдор позволяет оператору выполнять шелл-команды, манипулировать файлами, собирать информацию о сети и зараженном сервере, выполнять шифрование/дешифровку. На этом этапе экспертам стало понятно, что злоумышленники пытаются провести разведку и собрать учетные данные, ассоциируемые с провайдером облачных услуг.

В частности, их интересовали учетки пользователей IAM с разным набором разрешений на доступ к ресурсам AWS, а также токены идентификатора объекта, используемые для взаимодействия с AWS-сервисами и заверения запросов к API.

Ранее Kinsing, она же Money Libra, проводила автоматизированные атаки на кластеры Kubernetes, Docker API, серверы Redis, Jenkins, WebLogic для развертывания криптомайнеров. Кражей конфиденциальной информации у облачных провайдеров данная группировка не занималась.

Не исключено, что Kinsing собирается разнообразить и интенсифицировать свои атаки. В этом случае она превратится в более серьезную угрозу для систем и сервисов, работающих в облаках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Оплатите счёт — компании атакуют через поддельную переписку с гендиректором

«Лаборатория Касперского» предупреждает: по российским компаниям пошла новая волна целевых мошеннических писем, замаскированных под деловую переписку. В роли мошенников — якобы знакомый подрядчик. В роли наживки — фальшивое письмо от директора компании.

Сотруднику компании приходит письмо с просьбой оплатить счёт за якобы оказанные консалтинговые услуги.

В письме говорится, что это согласовано с директором, и внизу — «переписка» между директором и партнёром, где тот действительно просит отправить счёт в бухгалтерию.

На первый взгляд всё выглядит вполне логично. Но вот беда — вся переписка выдумана. Это фальшивка, призванная убедить бухгалтера, что всё в порядке, и подтолкнуть к оплате.

Как объясняют специалисты, это типичная схема BEC-атаки (Business Email Compromise). Мошенники маскируют имя отправителя под настоящую компанию — но если посмотреть на адрес повнимательнее, видно, что он к ней никакого отношения не имеет.

Данные о директоре, скорее всего, берутся из открытых источников: сайтов, новостей, реестров. А дальше запускается рассылка по сотрудникам компании — в расчёте на то, что кто-нибудь из них «не заметит подвоха».

«Подобные атаки строятся не на технических уязвимостях, а на доверии, — объясняет аналитик «Лаборатории Касперского» Анна Лазаричева. — Всё сделано так, чтобы вызвать минимум подозрений и спровоцировать автоматическое выполнение просьбы».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru