Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
08 травня, 2025

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 02, 06, 07 травня 2025

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 02, 06, 07 травня 2025 року.

Apple попереджає понад 100 клієнтів про те, що вони стали об’єктом «найманих шпигунських програм» 

Повідомляється, що Apple нещодавно надіслала повідомлення користувачам у понад 100 країнах, щоб поінформувати їх про те, що їхні пристрої Apple могли бути заражені найманими шпигунськими програмами (також відомими як комерційні шпигунські програми). Ці типи шпигунських програм, такі як програми, створені Paragon Solutions або NSO Group (що підпадають під санкції уряду США), нібито продаються таким клієнтам, як уряди та правоохоронні органи, щоб вони могли вести приховане спостереження за цілями, наприклад, підозрюваними злочинцями.

Ці шпигунські програми часто можуть похвалитися такими функціями, як зараження «нульовим клацанням», коли пристрої жертв можуть бути скомпрометовані без будь-якої взаємодії з користувачем, просто відправивши спеціально створене повідомлення на пристрій, що використовує вразливість. Хоча ці інструменти можуть вважатися легітимними для використання правоохоронними органами, існує також серйозна стурбованість з приводу їх неправомірного використання або продажу недобросовісним організаціям, які можуть використовувати їх для переслідування дисидентів, журналістів та інформаторів.

Нещодавно дві жертви виступили з подробицями про те, як вони стали мішенню шпигунського ПЗ. Однією з жертв є італійський журналіст на ім’я Сайрус Пеллегріно, який працює на Fanpage і отримав повідомлення наприкінці січня 2025 року. Раніше Канчелло викрив молодих фашистів в ультраправій партії прем’єр-міністра Джорджії Мелоні, а інші жертви, як повідомляється, також критикували уряд Мелоні, що викликало підозри в причетності італійського уряду до нападів, проте він заперечує будь-який зв’язок з ними.

Друга жертва, яка також звернулася до громадськості, – Ева Влаардінгерброк, голландська активістка правого спрямування, яка також отримала повідомлення від Apple. У соціальних мережах вона прокоментувала, що «хтось намагається залякати мене», але додала, що «це не спрацює».

Користувачам пристроїв Apple, які отримали повідомлення про те, що вони стали об’єктом цілеспрямованого нападу, рекомендується звернутися за екстреною допомогою з питань безпеки. Користувачі, які мають серйозні підозри, що стали об’єктом цілеспрямованого нападу, можуть перевести свій пристрій в режим блокування, який значно обмежує функціональність пристрою для захисту конфіденційності.

Екстрадовано до США українця, причетного до розповсюдження програми-вимагача Nefilim 

Громадянин України Артем Стрижак був екстрадований з Іспанії до США в середу (30 квітня 2025 року) для пред’явлення звинувачень у причетності до атак програми-вимагача Nefilim.

Стрижак був заарештований в Іспанії в 2024 році. Йому пред’явлено звинувачення в шахрайстві, включаючи вимагання, і йому загрожує до п’яти років позбавлення волі.

Група Nefilim, що діяла принаймні з березня 2020 року і займалася розповсюдженням програм-вимагачів як послуги (RaaS), використовувала свої методи проти високоприбуткових організацій у США, Франції, Німеччині, Нідерландах, Норвегії, Швейцарії, Канаді та Австралії.

Стрижак став членом групи вимагачів Nefilim у червні 2021 року і під впливом адміністратора Nefilim почав атакувати компанії з річним доходом понад 200 мільйонів доларів, отримуючи 20 % від викупу.

«Злочинці, які вчиняють ці зловмисні кібератаки, часто діють з-за кордону, вважаючи, що американське правосуддя не зможе їх дістати. Екстрадиція обвинуваченого і сьогоднішні звинувачення доводять, що вони помиляються», – заявив прокурор США Джон Дж. Дарем.

Кібератаки Росії на Україну почастішали на 70%, але не принесли значного ефекту 

За даними Групи реагування на комп’ютерні надзвичайні ситуації України (CERT-UA), минулого року кількість кібератак Росії на Україну збільшилася приблизно на 70%.

CERT-UA приписав російським спецслужбам 4315 інцидентів у сфері кібербезпеки в 2024 році, порівняно з 2543 у 2023 році. Однак, за даними CERT-UA, лише 55 з цих інцидентів були визнані серйозними, а чотири – критичними. За всю другу половину 2024 року сталося десять серйозних інцидентів і тільки один критичний: 19 грудня було скоєно атаку на державні реєстри Міністерства юстиції України, яка призвела до збоїв у їхній роботі.

Однак ще більш тривожним є той факт, що Росія все більше уваги приділяє цілям, що мають велике значення для її військових дій. З 2021 року на українські державні установи та місцеві органи влади припадає від 20% до 25% всіх кібератак, що надходять з Росії. У 2024 році цей показник більш ніж подвоївся і досяг 58%. Що стосується військових цілей, то в 2023 році на частку сектора безпеки і оборони України припадало лише 7% всіх атак, але в 2024 році цей показник зріс до 18%.

Неофіційний додаток Signal, який використовували чиновники адміністрації Трампа, розслідує злом 

Ізраїльська компанія TeleMessage, що продає неофіційний клон додатка Signal, який використовується деякими співробітниками уряду США, призупинила всі послуги після того, як, за повідомленнями, зазнала злом.   

Порушення виявило вразливості в системі безпеки та конфіденційну інформацію в TM SGNL – месенджері, розробленому компанією TeleMessage. В результаті злому хакер отримав доступ до архівних повідомлень, включаючи приватні та групові чати.

Хакер, який залишився анонімним, заявив, що зламав бекенд-інфраструктуру TeleMessage всього за кілька хвилин. Серед викрадених даних – зміст повідомлень, контактна інформація державних чиновників, імена користувачів і паролі для бекенд-панелі TeleMessage, а також відомості про клієнтів агентств і компаній. Серед компаній – Митна та прикордонна служба (CBP) і криптовалютний гігант Coinbase. Однак було підтверджено, що хакер не отримував повідомлень від чиновників кабінету Трампа або самого Уолтца.

«Це не склало великих труднощів», – пояснив хакер. «Якщо я зміг знайти це менш ніж за 30 хвилин, то будь-хто інший теж зміг би. І хто знає, як довго ця вразливість існувала?»

Інженер-програміст Міка Лі, який проаналізував вихідний код додатка, виявив серйозні вразливості, в тому числі жорстко закодовані облікові дані.

Цей злом викликає побоювання щодо безпеки комунікацій на найвищому рівні уряду США, особливо з огляду на те, що колишній радник з національної безпеки Майк Уолтц нещодавно був помічений з TM SGNL під час засідання кабінету міністрів з президентом Трампом.

Google виправив одну вразливість, яка активно використовувалася, в травневому оновленні Android 

В оновленні Android за цей місяць Google випустив оновлення для усунення 46 вразливостей, включаючи одну, яка активно використовувалася в реальних умовах.

Вразливість, що активно експлуатується та відстежується як CVE-2025-27363 (оцінка CVSS: 8,1), є помилкою високого рівня серйозності в компоненті «Система», яка може призвести до локального виконання коду без додаткових привілеїв. Для експлуатації уразливості CVE-2025-27363 взаємодія з користувачем не потрібна. Google додає, що вона «може піддаватися обмеженій цілеспрямованій експлуатації», але поки не розкриває подробиць про атаки.

Вразливість пов’язана з бібліотекою FreeType – відкритим рішенням для рендерингу шрифтів, і була вперше виявлена Facebook в березні.

У травневому оновленні Android також усунуто вісім інших вразливостей в системі Android і 15 вразливостей в модулі Framework, які могли бути використані для підвищення привілеїв, розкриття інформації та відмови в обслуговуванні.

Зловмисники-вимагачі використовували підвищення привілеїв «нульового дня» 

Зловмисники, пов’язані зі здирницькою програмою Play, використовували експлойт нульового дня для підвищення привілеїв при спробі атаки на одну з організацій в США. Згідно з новим повідомленням у блозі команди Threat Hunter Team компанії Symantec, атака сталася до розкриття та виправлення уразливості нульового дня для підвищення привілеїв у Windows (CVE-2025-29824) у драйвері Common Log File System Driver (clfs.sys) 8 квітня 2025 року.

Хоча під час вторгнення не було задіяно жодного програмного забезпечення для вимагання, зловмисники використовували Grixba infostealer – спеціальний інструмент, пов’язаний з Balloonfly, групою, відповідальною за програмне забезпечення для вимагання Play.

Експлойт, можливо, потрапив до рук декількох зловмисників до виправлення уразливості CVE-2025-29824. При виправленні уразливості Microsoft повідомила, що вона була використана проти «невеликої кількості цілей», включаючи організації в США, Венесуелі, Іспанії та Саудівській Аравії. Microsoft повідомила, що експлойт був задіяний шкідливим ПЗ PipeMagic, яке часто використовується групою Storm-2460 для поширення програм-вимагачів.

Характер експлуатації, здійсненої угрупованням Storm-2460, відрізняється від активності, пов’язаної з Balloonfly, виявленою Symantec. За заявою Microsoft, експлойт був запущений у пам’яті із процесу dllhost.exe. У цьому експлуатація, виявлена ​​Symantec, була безфайловой.

Balloonfly – кіберзлочинне угруповання, яке діє щонайменше з червня 2022 року і використовує в своїх атаках програму-вимагач Play (також відому як PlayCrypt). Угруповання завдало шкоди широкому колу підприємств і об’єктам критично важливої інфраструктури в Північній і Південній Америці, а також в Європі.

Захист 
Останні оновлення захисту див. в Бюлетені захисту Symantec.

У модулях Go на GitHub виявлено шкідливе ПЗ для стирання дисків 

Сьогодні рідко буває, щоб протягом декількох тижнів не з’являлися повідомлення про нове шкідливе ПЗ, виявлене в тому чи іншому репозиторії коду. Останній випадок відрізняється від звичайних випадків крадіжки інформації та шкідливого ПЗ типу бекдора, які зазвичай зустрічаються. У даному конкретному випадку дослідники виявили як мінімум три модулі Go, розміщені на GitHub (github[.]com/truthfulpharm/prototransform, github[.]com/blankloggia/go-mcp, github[.]com/steelpoor/tlsproxy), які містять код для завантаження і виконання додаткового навантаження з однієї з наступних адрес: vanartest[.]website, kaspamirror[.]icu, 147. 45.44[.]41.

Додаткове навантаження являє собою компонент wiper, який призначений для перевірки того, що він виконується в середовищі Linux, перш ніж негайно почати перезапис основного тому зберігання в /dev/sda за допомогою команди dd, замінюючи всі існуючі дані нулями. Це значно ускладнює процес відновлення системи, оскільки знищуються важливі файли, що використовуються операційною системою, а перезаписані дані роблять практично неможливим відновлення втрачених даних за допомогою інструментів для відновлення даних, оскільки вони вже були перезаписані.

Шкідливі файли, виявлені в офіційних репозиторіях коду, як і раніше, залишаються постійною проблемою. Користувачі загальнодоступних репозиторіїв коду повинні залишатися пильними щодо потенційних підроблених шкідливих пакетів, які мають назви, схожі з назвами реальних пакетів, або зараження реальних офіційних пакетів шкідливим кодом, що може статися в результаті порушень з боку постачальника програмного забезпечення.

Microsoft: Стандартні Helm-чарти можуть призвести до витоку даних з додатків Kubernetes 

Microsoft попереджає, що використання готових шаблонів, таких як стандартні Helm-чарти, при розгортанні Kubernetes може призвести до неправильного налаштування та витоку даних.

Helm – це менеджер пакетів для Kubernetes, який дозволяє розробникам упаковувати, налаштовувати та розгортати додатки та сервіси в кластерах Kubernetes.

«Хоча ці «plug-and-play»-опції значно спрощують процес налаштування, вони часто ставлять зручність використання вище безпеки», – пояснює команда Microsoft Defender for Cloud Research. «В результаті велика кількість додатків за замовчуванням розгортається з неправильними налаштуваннями, що піддає вразливості конфіденційні дані, хмарні ресурси або навіть все середовище в цілому».

Пакети додатків Kubernetes структуровані у форматі упаковки Helm, що називається «чартами», які представляють собою маніфести YAML і шаблони, що використовуються для опису ресурсів і конфігурацій Kubernetes, необхідних для розгортання додатка. Microsoft попереджає, що проекти з відкритим вихідним кодом часто включають маніфести за замовчуванням або попередньо визначені чарти Helm, в яких зручність використання ставиться вище безпеки, що призводить до двох основних проблем:

  • Відкриття сервісів для зовнішнього доступу без належних мережних обмежень
  • Відсутність достатньої вбудованої автентифікації або авторизації за промовчанням

Організації, які використовують ці проекти без перевірки маніфестів YAML і чартів Helm, можуть піддати свої додатки ризику атак.

До проектів, які можуть піддати середовища Kubernetes ризику атак, відносяться:

  • Apache Pinot, який за замовчуванням відкриває доступ до основних компонентів сховища даних OLAP, pinot-controller і pinot-broker, через служби Kubernetes LoadBalancer без будь-якої автентифікації.
  • Meshery, який відкриває доступ до інтерфейсу додатка через зовнішню IP-адресу, тим самим дозволяючи будь-кому, хто має доступ до IP-адреси, зареєструвати нового користувача, отримати доступ до інтерфейсу і розгорнути нові підсистеми, що в кінцевому підсумку призводить до виконання довільного коду.
  • Selenium Grid, який відкриває службу NodePort на певному порту на всіх вузлах у кластері Kubernetes, роблячи зовнішні правила брандмауера єдиною лінією захисту.

Microsoft рекомендує користувачам перевіряти та змінювати шаблони проектів відповідно до найкращих практик безпеки, періодично сканувати загальнодоступні інтерфейси та відстежувати запущені контейнери на наявність шкідливих і підозрілих дій.

Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin

Зв'яжіться з нами
Зворотний зв'язок зі спікером