Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Проукраинские хакеры воспользовались неустранимой уязвимостью Windows

Инцидент произошел еще в мае 2024 г. Его расследование показало, что, обойдя защиту, киберпреступники смогли зашифровать ряд корпоративных систем и частично разрушили серверы виртуализации, нанеся колоссальный ущерб компании.

Злоумышленники воспользовались недостатком систем Windows, связанным со взаимодействием с цифровыми подписями драйверов.

Злоумышленники проникли в сеть промышленной компании через взломанную учетную запись подрядчика.  С хоста подрядчика по удаленному рабочему столу (RDP) они получили доступ к ряду систем. Но, прежде чем совершать деструктивные действия, хакеры смогли отключить защитные системы, чтобы их действия невозможно было обнаружить и заблокировать.

Злоумышленники воспользовались тем, что Microsoft сделала исключения при реализации запущенной в 2022 г политики обязательной цифровой подписи драйверов. Процедура обязательной проверки не работала для драйверов, выпущенных до определенной даты (29 июня 2015 г.). Нападавшие «состарили» сертификат одного из производителей электроники, что позволило обойти требования системы.

В процессе исследования атакованных серверов компании эксперты Solar 4RAYS обнаружили два образца вредоносной программы, один из которых искал в системе признаки присутствия защитного решения, а другой — отключал его командой из режима ядра. По итогам расследования все вредоносы были удалены из инфраструктуры, а компания получила рекомендации о дальнейших действиях по закрытию уязвимостей, которыми воспользовались хакеры.

«Подобная техника позволяет киберпреступникам отключить вообще любой софт (а не только антивирусное ПО) и беспрепятственно развить атаку в целевой инфраструктуре. Раньше подобные атаки практиковали в основном киберпреступные группировки из азиатского региона, но теперь мы видим ее активное распространение и среди других злоумышленников. Но если азиатские хакеры в основном собирали данные, не разрушая инфраструктуру, то злоумышленники из Восточной Европы часто нацелены на деструктив, что усугубляет угрозу. Для того, чтобы вовремя «отловить» подобную атаку, нужно регулярно проверять работоспособность установленных в инфраструктуре защитных решений. Если с какого-то ПО не идет телеметрия — это очевидный повод его проверить. Кроме того, важно периодически проводить оценку компрометации. Такая проверка повышает шансы выявить атаку до наступления серьезных последствий», — сказал Иван Сюхин, руководитель группы расследований инцидентов Solar 4RAYS ГК «Солар».

Напомним, в прошлом году мы анализировали, как взлом сертификационного центра Microsoft поставили на поток.

Приложения Ozon вернулись в Google Play после апелляции

Google вернула в свой магазин основные приложения группы Ozon спустя почти неделю после внезапного удаления. Пользователи снова могут скачать Ozon, Ozon fresh, Ozon Travel, а также сервисы для продавцов и партнёров.

«После удаления мы подали апелляцию, и вы видите результат», — заявили в компании. Возвращение приложений подтвердили 21 августа.

Несколько продуктов пока стоят в очереди у дверей Google Play. «Ozon Селект» и ещё два приложения проходят модерацию и, по ожиданиям компании, появятся в магазине позднее. Конкретные сроки их возвращения не называются.

Приложения исчезли из Google Play 15 августа. Ozon тогда заявил, что не нарушал правила площадки, а маркетплейс, Ozon fresh, Ozon Travel и Ozon Селект не находятся под санкциями. Причину удаления компания публично не уточнила.

Важно, что речь идёт о сервисах маркетплейса и связанных направлениях. Приложение Ozon Банка в опубликованном списке вернувшихся продуктов не упоминается. Ранее банк отдельно предупредил о двух подделках, появившихся в Google Play после удаления официальной версии.

Основные сервисы Ozon снова доступны для загрузки и обновления обычным способом. Пользователям всё равно стоит проверять разработчика перед установкой: мошенники уже показали, что пустое место в магазине приложений заполняют быстрее, чем Google успевает закончить модерацию.

RSS: Новости на портале Anti-Malware.ru