Вредонос GooseEgg распространяется с помощью бреши в Windows Print Spooler

Вредонос GooseEgg распространяется с помощью бреши в Windows Print Spooler

Вредонос GooseEgg распространяется с помощью бреши в Windows Print Spooler

Киберпреступная группа Fancy Bear, которую на Западе ассоциируют с Россией, воспользовалась уязвимостью в компоненте службе печати Windows для загрузки в систему ранее неизвестного вредоноса — GooseEgg.

Этот зловред активен с июня 2020 года и использует уже исправленный баг, позволяющий повысить привилегии (CVE-2022-38028, 7,8 баллов по CVSS).

В октябре 2022 компания Microsoft устранила уязвимость в обновлениях.

Согласно информации, полученной от команды киберразведки Microsoft, шпионская группа APT28, также известная как Fancy Bear, использовала этот баг в атаках на украинские, западноевропейские и североамериканские правительственные, неправительственные, образовательные и транспортные организации.

По сообщению компании, хакеры доставили вредоносную программу путем модификации файла ограничений JavaScript и его выполнения с правами уровня SYSTEM.

Несмотря на простенький лончер GooseEgg способен порождать другие приложения, указанные в командной строке, с повышенными правами, что позволяет злоумышленникам развивать свои атаки: удаленно выполнять код, устанавливать бэкдор и перемещаться по скомпрометированным сетям.

В последние месяцы APT28 также использовала уязвимость повышения привилегий в Microsoft Outlook (CVE-2023-23397, CVSS: 9,8) и баг выполнения кода в WinRAR (CVE-2023-38831, CVSS: 7,8), что свидетельствует об их способности быстро внедрять публичные эксплойты в свою работу.

Microsoft заявила, что с помощью GooseEgg злоумышленники хотят получить привилегированный доступ к целевым системам и украсть учетные данные и информацию.

Двоичный файл GooseEgg поддерживает команды для запуска эксплойта и подгрузки либо предоставленной библиотеки динамических связей (DLL), либо исполняемого файла с повышенными правами. С помощью команды whoami он также проверяет, был ли эксплойт успешно активирован.

На атаки с GooseEgg эксперты обратили внимание после того, как IBM X-Force обнаружила новые фишинговые атаки, организованные хакером Gamaredon (он же Aqua Blizzard, Hive0051 и UAC-0010), направленные на Украину и Польшу, которые доставляют новые итерации вредоносной программы GammaLoad.

В начале этого месяца исследователи IBM X-Force рассказали, что злоумышленники ротируют инфраструктуру посредством синхронизированных DNS-флудов по нескольким каналам, включая Telegram, Telegraph и Filetransfer.io., что указывает на потенциальное увеличение ресурсов и возможностей злоумышленника. Это способствует явному ускорению темпа операций.

На «РусКрипто’2026» обсудят практические задачи криптографии и ИБ

С 24 по 27 марта 2026 года в Подмосковье состоится 28-я международная научно-практическая конференция «РусКрипто’2026» — отраслевое событие, которое организаторы называют определяющим векторы развития криптографии и информационной безопасности России.

Организуемая Ассоциацией «РусКрипто», Академией Информационных Систем и компанией ВИПФОРУМ, конференция уже почти три десятилетия служит площадкой для диалога между разработчиками, учеными, регуляторами и конечными потребителями технологий.

В 2026 году конференция делает стратегический акцент на практическом воплощении принципов цифрового суверенитета и поиске решений для построения доверенной цифровой среды.

Генеральным партнером конференции «РусКрипто’2026» выступает компания «КриптоПро». Партнером одной из ключевых тематических сессий стала компания «Газинформсервис» — российский системный интегратор в области безопасности.

«В этом году программный комитет добавит в тематику секций больше практических, злободневных вопросов, чтобы сделать доклады интереснее, а дискуссии оживленнее. Мы ждем среди докладчиков и ведущих секций новые лица, взят курс на обновление и эволюционную перестройку «РусКрипто». Мир меняется, и конференция будет меняться вместе с ним», — подчеркнул Дмитрий Горелов, ответственный секретарь программного комитета «РусКрипто’2026».

Конференцию откроет пленарное заседание, где генеральный директор «КриптоПро», доктор физико-математических наук Станислав Смышляев, представит доклад «Российская криптография и технологическая независимость», посвященный трансформации российской криптографии.

К 2022 году отрасль продемонстрировала зрелость: уход зарубежных ИТ- и ИБ-компаний привел к росту уровня применяемых решений, поэтому фокус сместился на решение наиболее актуальных задач пользователей. В выступлении в качестве примеров будут рассмотрены такие решения, как системы защиты биометрических и платежных данных, средства электронной подписи, VPN-решения и многие другие.

Основные тематические блоки «РусКрипто’2026»:

  • Криптография и криптоанализ;
  • Информационная безопасность и криптография кредитно-финансовой сферы;
  • Информационные системы государства, кибербезопасность и криптография;
  • Проекты, технологии и решения;
  • Криптографические средства защиты информации: разработка, сертификация, внедрение и эксплуатация;
  • РБПО и подпись ПО, построение единого пространства доверия к российскому программному обеспечению;
  • Криптографические решения для киберфизических систем;
  • Криптография в медицине;
  • Аппаратная безопасность;
  • Перспективные исследования в области кибербезопасности.

Традиционно особое внимание в рамках конференции уделяется формированию нового поколения экспертов в ИБ и криптографии. Для студентов и аспирантов организован специальный конкурс, дающий шанс представить результаты своих исследований перед лицом экспертов. Экспертная комиссия, в которую входят директора Ассоциации «РусКрипто» и эксперты компаний-участников, проводит отбор лучших работ.

Стратегическим информационным партнером конференции выступает «АМ Медиа».

RSS: Новости на портале Anti-Malware.ru