Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США атаковали хакеры

Министерство внутренней безопасности США (DHS) стало жертвой масштабной кибератаки. По данным осведомлённых источников, злоумышленники проникли в инфраструктуру ведомства, воспользовавшись недавно выявленной уязвимостью в Microsoft SharePoint. Инцидент стал частью серии целенаправленных атак на федеральные органы США, спровоцированных распространением эксплойта, известного как ToolShell.

Об атаке сообщил портал Defence One со ссылкой на собственные источники. По разным данным, Министерство внутренней безопасности уведомило о случившемся от пяти до более чем десяти других федеральных ведомств.

Какие именно структуры, входящие в состав DHS, оказались под ударом, пока неизвестно. Ведомство включает в себя, в частности, таможенную и пограничную службы, Управление транспортной безопасности, а также Агентство по кибербезопасности и защите инфраструктуры (CISA). Официальных комментариев от DHS и CISA изданию получить не удалось.

Для взлома злоумышленники использовали уязвимость в Microsoft SharePoint под названием ToolShell, о которой стало известно всего за несколько дней до начала атак. Microsoft заявляет, что за эксплуатацией уязвимости стоят две китайские APT-группировки.

Как отметил один из экспертов, опрошенных Defence One, порталы на базе SharePoint содержат значительное количество важной внутренней информации и потому являются приоритетной целью для кибершпионов: «Нужно заполнить форму? Перейдите в SharePoint. Нужно обновить статус задачи? Перейдите в SharePoint. Нужно получить заметки со встреч или слайды презентаций? Снова перейдите в SharePoint».

Этот инцидент стал одним из целой череды аналогичных. Накануне стало известно о попытке атаки на Национальное управление ядерной безопасности США, однако, по данным источников, доступ к критически важной информации получен не был.

Кроме того, агентство Bloomberg сообщило об атаке на Министерство образования, а Washington Post упомянула о взломах в министерствах здравоохранения и социального обеспечения. Все эти инциденты оказались связаны с эксплуатацией одной и той же уязвимости в SharePoint.

Telegram превратили в пульт управления шпионским софтом HEAVYGRAM

Исследователи обнаружили 29 новых образцов HEAVYGRAM — многоступенчатого вредоноса для Windows, который охотится на журналистов, иранских диссидентов и критиков властей. Для управления заражёнными компьютерами операторы используют Telegram.

По данным исследования Group-IB, атака начинается с банальной, но рабочей социальной инженерии.

Злоумышленники представляются знакомыми или техподдержкой и присылают архивы якобы с Telegram, KeePass либо видеоредактором. Встречаются также WSF- и HTA-файлы, поддельные презентации и даже скринсейвер на персидском языке со списком отчисленных студентов.

После запуска цепочка подтягивает дополнительные компоненты через PowerShell, прописывается в автозагрузку Windows и добавляет свои каталоги в исключения Microsoft Defender. Основной имплант написан на Python и упакован с помощью PyInstaller, а для скрытого запуска может применять стороннюю загрузку DLL.


Главная фишка HEAVYGRAM — Telegram Bot API. Через ботов вредонос принимает команды, запускает произвольные инструкции в системе, делает скриншоты, собирает список процессов и отправляет украденные данные. Особенно неприятный трюк — кража файлов сессии Telegram Desktop, позволяющая угнать аккаунт без повторного ввода пароля.

Group-IB связывает кампанию с группировкой Handala Hack. Аналитики считают её интернет-персоной Void Manticore, также известной как Storm-0842 и Red Sandstorm и предположительно действующей в интересах иранской разведки.

Защитникам советуют следить за командами PowerShell, меняющими исключения Defender, ограничить запуск непроверенных скриптов и проверять подозрительные обращения к Telegram Bot API.

RSS: Новости на портале Anti-Malware.ru