За год вымогатели Shadow атаковали более 100 российских компаний

За год вымогатели Shadow атаковали более 100 российских компаний

За год вымогатели Shadow атаковали более 100 российских компаний

Специалисты F.A.C.C.T. проанализировали содержимое сервера, засветившегося в атаках на территории России, и пришли к выводу, что кибергруппа Shadow объявилась в стране не весной 2023 года, как они считали, а в сентябре 2022-го.

Было также установлено, что за год (по август 2023) Shadow атаковала как минимум 100 российский компаний разных вертикалей, притом в 10 случаях успешно. Все жертвы компрометации уже оповещены.

Сервер злоумышленников с открытой директорией был обнаружен в начале сентября прошлого года. Содержимым оказались логи и конфигурационные файлы ряда инструментов пентеста:

  • SQLMap,
  • Metasploit,
  • ProxyShell-Scanner,
  • DockerRegistryGrabber,
  • Cobalt Strike,
  • Mythic Athena,
  • Sliver.

В файле с историей команд сохранились свидетельства применения этого софта против множества целей. Примечательно, что публичный ключ SSH находился на сервере с 25 декабря 2020 года, SSL-сертификат OpenVPN — с 25 января 2021-го, а к атакам его пристегнули гораздо позднее.

Боевой арсенал и список целей злоумышленников постепенно расширялись. Дальнейшее исследование выявило связь с Shadow, она же Comet и DARKSTAR. Анализ артефактов показал, что атаки носили антироссийский характер, так что не исключено, что к ним приложили руку хактивисты Twelve (прошлым летом выяснилось, что Shadow с ними тесно связана).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В ExpressVPN для Windows устранили уязвимость слива IP за считаные дни

ИБ-команда ExpressVPN опубликовала информацию об уязвимости, закрытой в Windows-клиенте версии 12. Возможность раскрытия IP-адреса пользователя возникает при установке RDP-соединения на порту 3389.

Уведомление о найденной уязвимости было подано 25 апреля в рамках программы bug bounty, запущенной для ExpressVPN. К 30 апреля вышла сборка 12.101.0.45 с исправлениями; фикс разошелся по всем каналам распределения, получил одобрение автора находки, и к концу июня тикет был официально закрыт.

В появлении проблемы был повинен отладочный код, по недосмотру оставшийся в промышленных сборках VPN-клиента для Windows с 12.97 по 12.101.0.2-beta. Из-за этого трафик на порту 3389/TCP (его также использует RDP) не попадал в VPN-туннель с предусмотренным шифрованием.

В итоге IP юзера ExpressVPN и факт RDP-подключения к конкретному серверу могли быть слиты интернет-провайдерам и другим обитателям сети. История посещения сайтов при этом не раскрывалась, компрометация шифрования трафика тоже была невозможна.

Эксплойт уязвимости возможен лишь в том случае, когда автор атаки о ней знает и удастся спровоцировать трафик на порту 3389 — к примеру, заставить намеченную жертву зайти на вредоносный сайт из-под VPN.

Данная угроза актуальна для организаций: RDP в основном используется в корпоративном окружении.

Полтора года назад в ExpressVPN была устранена другая уязвимость раскрытия информации. Реализация функции раздельного туннелирования привнесла баг, из-за которого на сторону сливались DNS-запросы пользователей и, как следствие, история посещения веб-ресурсов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru