Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США (DHS) стало жертвой масштабной кибератаки. По данным осведомлённых источников, злоумышленники проникли в инфраструктуру ведомства, воспользовавшись недавно выявленной уязвимостью в Microsoft SharePoint. Инцидент стал частью серии целенаправленных атак на федеральные органы США, спровоцированных распространением эксплойта, известного как ToolShell.

Об атаке сообщил портал Defence One со ссылкой на собственные источники. По разным данным, Министерство внутренней безопасности уведомило о случившемся от пяти до более чем десяти других федеральных ведомств.

Какие именно структуры, входящие в состав DHS, оказались под ударом, пока неизвестно. Ведомство включает в себя, в частности, таможенную и пограничную службы, Управление транспортной безопасности, а также Агентство по кибербезопасности и защите инфраструктуры (CISA). Официальных комментариев от DHS и CISA изданию получить не удалось.

Для взлома злоумышленники использовали уязвимость в Microsoft SharePoint под названием ToolShell, о которой стало известно всего за несколько дней до начала атак. Microsoft заявляет, что за эксплуатацией уязвимости стоят две китайские APT-группировки.

Как отметил один из экспертов, опрошенных Defence One, порталы на базе SharePoint содержат значительное количество важной внутренней информации и потому являются приоритетной целью для кибершпионов: «Нужно заполнить форму? Перейдите в SharePoint. Нужно обновить статус задачи? Перейдите в SharePoint. Нужно получить заметки со встреч или слайды презентаций? Снова перейдите в SharePoint».

Этот инцидент стал одним из целой череды аналогичных. Накануне стало известно о попытке атаки на Национальное управление ядерной безопасности США, однако, по данным источников, доступ к критически важной информации получен не был.

Кроме того, агентство Bloomberg сообщило об атаке на Министерство образования, а Washington Post упомянула о взломах в министерствах здравоохранения и социального обеспечения. Все эти инциденты оказались связаны с эксплуатацией одной и той же уязвимости в SharePoint.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обезврежены 1025 серверов, связанных с Rhadamanthys, VenomRAT, Elysium

Предположения о вмешательстве правоохраны в работу Rhadamanthys-сервиса оказались верными. Европол сообщил о новых успехах Operation Endgame: названный троян-стилер, VenomRAT и ботнет Elysium суммарно потеряли более 1 тыс. C2-серверов.

По оценке экспертов, распространители этих зловредов заразили сотни тысяч компьютеров в разных странах. Операторы Rhadamanthys украли несколько млн учеток, а один из них получил доступ к 100 тыс. криптокошельков — миллионам евро.

Участники очередного этапа Operation Endgame взяли под свой контроль 20 используемых в криминальных целях доменов. В Германии, Греции и Нидерландах проведено 11 обысков; в Греции также задержан основной ответчик по делу о распространении VenomRAT.

В трансграничной операции, возглавленной Европолом, принимали участие силовики европейских стран, Австралии, Канады, а также спецслужбы США.

Большую помощь в расследовании оказали ИБ-эксперты и активисты, в том числе Shadowserver Foundation, Team Cymru, Proofpoint, Crowdstrike, Lumen Black Lotus Labs, Abuse.ch, HaveIBeenPwned, Spamhaus и Bitdefender.

Потенциальные жертвы заражения могут проверить сохранность своих данных и получить полезные советы на сайтах politie.nl/checkyourhack и haveibeenpwned.com.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru