Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Криптоджекеры Kinsing взяли на вооружение Linux-уязвимость Looney Tunables

Кибергруппа Kinsing, специализировавшаяся на скрытной добыче криптовалюты на серверах, сменила modus operandi и теперь вручную крадет учетки и секреты у облачных провайдеров, используя уязвимость Looney Tunables.

С одной такой пробной атакой столкнулись исследователи из Aqua Security. Начальный доступ к целевой системе атакующие получили с помощью RCE-уязвимости CVE-2017-9841 во фреймворке PHPUnit. После отработки эксплойта в систему был загружен Perl-скрипт (bc.pl), открывающий обратный шелл на порту1337.

Затем авторы атаки в интерактивном режиме выполнили серию команд для поиска информации о хосте и аккаунтах пользователя, а также для загрузки скриптов в обеспечение эксплуатации Looney Tunables (CVE-2023-4911, повышение привилегий) и внедрения JavaScript-бэкдора (wesobase.js).

Примечательно, что эксплойт CVE-2023-4911 был загружен напрямую из репозитория ИБ-исследователя, создавшего PoC. Ему уже сообщили о злоупотреблении, и прямую ссылку должны были убрать.

Обнаруженный бэкдор позволяет оператору выполнять шелл-команды, манипулировать файлами, собирать информацию о сети и зараженном сервере, выполнять шифрование/дешифровку. На этом этапе экспертам стало понятно, что злоумышленники пытаются провести разведку и собрать учетные данные, ассоциируемые с провайдером облачных услуг.

В частности, их интересовали учетки пользователей IAM с разным набором разрешений на доступ к ресурсам AWS, а также токены идентификатора объекта, используемые для взаимодействия с AWS-сервисами и заверения запросов к API.

Ранее Kinsing, она же Money Libra, проводила автоматизированные атаки на кластеры Kubernetes, Docker API, серверы Redis, Jenkins, WebLogic для развертывания криптомайнеров. Кражей конфиденциальной информации у облачных провайдеров данная группировка не занималась.

Не исключено, что Kinsing собирается разнообразить и интенсифицировать свои атаки. В этом случае она превратится в более серьезную угрозу для систем и сервисов, работающих в облаках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Windows 11 тестируют функцию диагностики памяти после BSOD

Microsoft начала тестировать новую функцию Windows 11, которая предлагает пользователям запустить проверку памяти после «синего экрана смерти» (BSOD). Теперь, если система внезапно перезагрузится из-за критической ошибки ядра или драйвера, при следующем входе в систему появится уведомление с предложением провести сканирование.

По словам руководителя программы Windows Insider Аманды Ланговски, проверка занимает не более пяти минут:

«Если ваш компьютер неожиданно перезапустился, вы увидите уведомление с предложением выполнить быструю проверку памяти. В случае согласия система запланирует запуск Windows Memory Diagnostic при следующей перезагрузке. Если будут обнаружены ошибки, вы получите уведомление после входа в систему».

 

На данный момент функция работает только на x86-устройствах — она недоступна на ARM64, а также на системах с Administrator Protection или включённым BitLocker без Secure Boot.

В данный момент на этапе тестирования любая ошибка «синего экрана» вызывает уведомление о проверке памяти, но Microsoft планирует сузить список и оставить только те сбои, которые действительно связаны с повреждением памяти.

Новая возможность уже доступна участникам программы Windows Insider в каналах Dev и Beta, установившим сборки 26220.6982 и 26120.6982 (KB5067109).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru