Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 20 грудня 2024.
Пов’язане із Росією угрупування Sandworm атакує українських військових за допомогою підроблених сайтів
Українські військові зазнають атак пов’язаного з Росією угрупування Sandworm (також відомого як APT44, BE2 APT) під час нових атак, спрямованих на збір розвідданих про військовослужбовців.
За даними українського CERT, група створювала підроблені сайти, схожі на офіційний застосунок Army+, що використовується українським урядом. Як і багато інших суб’єктів загроз, Sandworm використовує безкоштовні сервіси Cloudflare для створення частини своєї інфраструктури атак.
У цьому випадку зловмисники використовували Workers від Cloudflare, сервіс безсерверних обчислень, для розміщення своїх підроблених веб-сайтів на таких доменах, як:
- desktopapluscom.workers[.]dev
- desktopaplus.workers[.]dev
- armyplus-desktop.workers[.]dev
- aplusdesktop.workers[.]dev
- armylpus.workers[.]dev
- aplusmodgovua.workers[.]dev
Під час відвідування сайту користувачам видається помилка і пропонується завантажити виконуваний файл, який нібито є інсталятором програми Army+. Після запуску підроблений застосунок витягує безліч файлів, що включають Tor для прихованих комунікацій, сценарій PowerShell, який встановлює приховані комунікації та налаштовує їх збереження, а також файл-приманку.
Fortinet виправляє критичну вразливість FortiWLM
У середу (18 грудня) компанія Fortinet випустила оновлення для усунення критичної вразливості в диспетчері бездротових локальних мереж (FortiWLM), яка може дати змогу віддаленим зловмисникам захопити пристрої, виконуючи несанкціонований код або команди через спеціально створені веб-запити.
FortiWLM – це інструмент централізованого управління для моніторингу, управління та оптимізації бездротових мереж. Інструмент використовується державними установами, організаціями охорони здоров’я, освітніми установами та великими підприємствами.
Вразливість relative path traversal (CVE-2023-34990 – CVSS score: 9.6) було виявлено і повідомлено компанії Fortinet у травні 2023 року. Однак за десять місяців дефект так і залишився невиправленим, унаслідок чого дослідник, який його виявив, 14 березня 2024 року оприлюднив інформацію і код експлойта для доказу концепції.
Вразливість зачіпає FortiWLM версій 8.6.0-8.6.5 і версій 8.5.0-8.5.4. У FortiWLM версій 8.6.6 і 8.5.5 проблему усунуто.
Згідно з бюлетенем безпеки, опублікованим Fortinet 18 грудня, CVE-2023-34990 було виправлено наприкінці вересня 2023 року. Неясно, чому Fortinet затримала випуск публічного бюлетеня безпеки.
Організації попереджено про шкідливе ПЗ, потенційно націлене на робочі станції OT/ICS
Організації, що використовують операційні технології (OT) або промислові системи управління (ICS), попереджені про необхідність захисту цих систем від атак. Організації використовують ці технології для управління різними промисловими і виробничими процесами, і порушення роботи або саботаж цих систем можуть призвести до катастрофічних наслідків.
В організаціях, що використовують системи OT/ICS, часто застосовують під’єднані до Інтернету інженерні робочі станції, які допомагають інженерам керувати і контролювати ці системи. Ці робочі станції стають головною мішенню для потенційного противника, який може прагнути завдати шкоди або порушити роботу критично важливих систем.
Дослідники нещодавно опублікували блог, у якому йдеться про те, що організації не приділяють достатньої уваги захисту цих робочих станцій від атак. У деяких випадках вони виявили інженерні робочі станції, заражені копіями шкідливого ПЗ Ramnit. Це стара шкідлива програма, яка може поширюватися шляхом зараження файлів і через знімні диски. Вона може надавати бекдор-доступ до зараженого комп’ютера, а також викрадати інформацію та встановлювати інші шкідливі програми. Хоча ця програма не була спеціально розроблена для систем OT/ICS, наявність у них вірусів Ramnit свідчить про слабкі місця в системі безпеки.
В інших випадках дослідники виявили шкідливу програму потенційно голландського або бельгійського походження під назвою Chaya_003, яка здатна завершити роботу порталу Siemens TIA, а також інших додатків, запущених на комп’ютері. Про спроби завершення процесу зловмисник отримує повідомлення через веб-хук Discord.
Хоча ці інциденти, можливо, і не завдали прямого збитку організаціям, вони підкреслюють ризики, з якими стикаються організації, що не зуміли належним чином захистити робочі станції інженерів від атак. Зараження цих систем у підсумку може бути використано зловмисниками для проведення набагато більш руйнівних атак і переходу на інші системи в організації. Дослідники рекомендують переглянути і посилити захист цих систем, щоб уникнути потенційних атак.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
