Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 22, 26 травня 2025.
Російська шпигунська кампанія націлена на логістичні та технологічні організації
Західні уряди попередили про шпигунську кампанію, що проводиться російським угрупованням Swallowtail, націленою на західні логістичні та технологічні компанії, в тому числі організації, що беруть участь у доставці іноземної допомоги Україні.
Згідно зі спільною заявою, опублікованою Агентством національної безпеки США (NSA), Агентством з кібербезпеки та інфраструктурної безпеки США (CISA) та кількома західними розвідувальними та спецслужбами, кампанія проводиться з 2022 року і характеризується «відновленням можливостей для password spraying-атак», фішингом із прицільним націленням (spearphishing) та зміною прав доступу до поштових скриньок Microsoft Exchange.
Дії після компрометації включали розвідку зламаних організацій з метою виявлення осіб, що займаються кібербезпекою та координацією транспорту. Для латерального переміщення використовувалися Impacket, PsExec і RDP. Зловмисники також використовували Certipy і ADExplorer для ексфільтрації інформації з Active Directory.
Виведення даних здійснювалося за допомогою двійкового файлу OpenSSH. Серед викрадених даних були списки користувачів Office 365.
Зловмисники маніпулювали правами доступу до поштових скриньок, щоб збирати електронні листи. Це включало зміну прав доступу до папок облікових записів і підключення зламаних облікових записів до механізмів багатофакторної аутентифікації (MFA) для підвищення рівня довіри та забезпечення постійного доступу.
Крім загальнодоступних інструментів, зловмисники також використовували варіанти сімейств шкідливих програм Headlace і Masepie, які завантажувалися за допомогою перехоплення порядку пошуку DLL.
Swallowtail (також відома як APT28, Fancy Bear, Forest Blizzard) – це давно існуюча російська кібершпигунська група. За даними уряду США, ця група є підрозділом російської військової розвідки ГРУ.
Група в основному націлена на військові, оборонні та урядові об’єкти в Європі та Північній Америці. Вона потрапила в поле зору громадськості в 2016 році, коли була пов’язана з атакою на Національний комітет Демократичної партії (DNC) перед президентськими виборами в США.
Невиправлена вразливість Active Directory може дозволити зловмисникам захопити домен
Дослідники оприлюднили інформацію про невиправлену вразливість у Windows Server 2025, яка може становити серйозну загрозу для організацій, що використовують Active Directory (AD), дозволяючи зловмисникам підвищити свої привілеї та отримати доступ до даних будь-якого користувача в домені AD. Ця вразливість, що отримала назву BadSuccessor, була виявлена дослідником безпеки Akamai Ювалом Гордоном і пов’язана з функцією делегованого облікового запису керованої служби (dMSA), представленою в Windows Server 2025.
Ця вразливість дозволяє зловмисникам з низькими правами, а саме з можливістю створювати дочірні об’єкти в будь-якому підрозділі організації (OU), захопити контроль над будь-яким суб’єктом в домені, що фактично дає їм контроль над всім доменом. Атака з використанням цієї вразливості можлива навіть у тому випадку, якщо домен не використовує dMSA, за умови, що в домені присутній хоча б один контролер домену Windows Server 2025.
В ході дослідження було виявлено, що в 91% досліджених середовищ користувачі, які не входять до групи адміністраторів домену, мали необхідні права для виконання цієї атаки, що робить цю вразливість широко поширеною і легко використовуваною.
Компанію Microsoft було поінформовано про цю проблему, але вона оцінила її як помірно серйозну, мотивуючи свою оцінку тим, що для її використання потрібні підвищені права доступу, а тому негайне виправлення не потрібне. Однак дослідник не погоджується з цією оцінкою і вважає, що оскільки ця проблема присутня в широко розповсюджених конфігураціях за замовчуванням, а також враховуючи прихованість і високий вплив потенційної атаки з використанням цієї уразливості, користувачам слід вжити заходів для зниження ризику, поки Microsoft працює над виправленням.
Організаціям слід провести аудит і обмежити права доступу до створення дочірніх об’єктів в організаційних підрозділах, щоб знизити ризик.
ЄС запровадив санкції проти Stark Industries за сприяння дестабілізуючій діяльності, пов’язаній з Росією
Європейський Союз (ЄС) запровадив санкції проти Stark Industries, британського провайдера веб-хостингу, а також його генерального директора Юрія Некуліті та власника Івана Некуліті за сприяння кібератакам і дестабілізуючій діяльності, спрямованій на просування інтересів російської держави.
Цей захід є частиною більш широкого комплексу заходів ЄС щодо протидії тому, що він вважає гібридними загрозами з боку Росії, і спрямований проти 21 особи та шести організацій, причетних до підтримки зовнішньої політики Росії за допомогою кібератак, дезінформації та шпигунських кампаній.
Stark Industries за роки роботи заробила репутацію «куленепробивного хостинг-провайдера» – термін, що використовується для опису надійних хостинг-сервісів, які не співпрацюють з правоохоронними органами і не реагують на скарги про зловживання, закриваючи очі на шкідливу діяльність своїх клієнтів. Компанія пропонує VPS/VDS-сервери в декількох країнах і приймає до оплати криптовалюти, такі як Bitcoin і Monero.
На підтримку своїх дій слідчі навели докази того, що інфраструктура Stark Industries використовувалася для підтримки відомих кіберзлочинних угруповань, таких як Coreid (також відома як FIN7, Carbon Spider, ALPHV, BlackCat), які орендували у компанії безліч IP-адрес для своїх шкідливих кампаній. Крім того, компанія була замішана в хостингу серверів, які брали участь у кампаніях з дезінформації та розподілених атаках типу «відмова в обслуговуванні» (DDoS), які приносили вигоду Росії і були тісно пов’язані за часом з вторгненням Росії в Україну.
Можливо, відчувши тиск з боку своїх клієнтів, Stark’s нещодавно почала співпрацювати з дослідниками в галузі кібербезпеки та групами зі збору інформації про загрози, такими як Team Cymru, в спробі скоротити зловживання своєю інфраструктурою, але цей захід здається занадто незначним і запізнілим для ЄС, який вирішив продовжити санкції. Заходи, включені в ці санкції, передбачають заморожування активів, заборону на поїздки (в межах ЄС) і заборону для організацій ЄС на ведення бізнесу з зазначеними сторонами.
Викрито велику кампанію з крадіжки даних за допомогою шкідливих розширень для Chrome
Дослідники розкрили недавню кампанію з розповсюдження шкідливого ПЗ, в якій було задіяно понад 100 шкідливих розширень для Chrome, що маскуються під легітимні інструменти, такі як VPN, AI-помічники та утиліти, пов’язані з криптовалютами.
Ці розширення поширюються через підроблені веб-сайти, на які зловмисники залучають трафік за допомогою шкідливої реклами. Шкідливі розширення та веб-сайти розроблені так, щоб імітувати відомі бренди, включаючи Fortinet, YouTube і DeepSeek AI, з метою спонукати нічого не підозрюючих користувачів встановити їх. Підроблені веб-сайти пропонують кнопку «Додати в Chrome», яка веде на офіційний веб-магазин Chrome, де розміщені шкідливі розширення. Таким чином, шкідливі розширення можуть виглядати легітимними, що допомагає переконати користувачів встановити їх.
Щоб зробити це менш помітним для жертв, розширення надають деякі з обіцяних функцій, такі як VPN-сервіси, але в фоновому режимі вони таємно підключаються до серверів, контрольованих зловмисниками, для відправки будь-яких конфіденційних даних, таких як файли cookie браузера і токени сеансу, зібрані з зараженого комп’ютера.
Шкідливі розширення запитують ризиковані дозволи, які дозволяють їм динамічно впроваджувати скрипти та здійснювати фішингові атаки. Вони можуть бути використані для надання бекдор-доступу до інфікованих браузерів, що дає зловмисникам можливість здійснювати інші дії на власний розсуд.
Хоча деякі з цих розширень були видалені Google, багато хто, як стверджується, як і раніше доступні для завантаження. Користувачам рекомендується встановлювати розширення браузера тільки з надійних джерел і залишатися пильними щодо потенційно шкідливих розширень, розміщених в веб-магазині Google Chrome, незважаючи на зусилля компанії по викоріненню зловживань.
Рівняння NIST намагається передбачити ймовірність експлуатації вразливості
Національний інститут стандартів і технологій США (NIST) розробив нове рівняння, яке намагається визначити ймовірність використання в реальних умовах нововиявленої вразливості зловмисниками.
Рівняння ймовірних вразливостей (LEV) дає ймовірність експлуатації, навіть якщо така активність не була виявлена в реальних умовах. Цей показник покликаний допомогти групам із забезпечення безпеки визначити пріоритетність виправлень, дозволяючи їм спочатку зосередитися на вразливостях з високим показником LEV.
184 мільйони облікових даних розкриті в результаті великого витоку даних
В Інтернеті стався витік величезної бази даних, що містить приблизно 184 мільйони облікових даних. База даних, судячи з усього, була зібрана зловмисниками і може містити облікові дані, викрадені за допомогою шкідливого ПЗ для крадіжки інформації.
Базу даних було виявлено дослідником у галузі безпеки Джеремайєю Фаулером, який заявив, що записи містять безліч ознак того, що витік даних був здійснений за допомогою якогось типу шкідливого ПЗ для крадіжки інформації. Розмір бази даних перевищує 47 ГБ і включає адреси електронної пошти, імена користувачів, паролі та URL-адреси облікових записів. У ній зберігаються облікові дані для широкого спектру сервісів, включаючи поштові сервіси, сервіси Microsoft, Facebook, Instagram, Snapchat і Roblox.
Також були розкриті облікові дані для банківських та інших фінансових сервісів.
Зловмисники використовують TikTok для поширення відео з технікою атаки ClickFix
Повідомляється, що зловмисники використовують TikTok для поширення відео, які, судячи з усього, були створені за допомогою штучного інтелекту і пропонують способи розблокувати преміум-функції в популярних програмах, таких як Windows, Microsoft Office, CapCut і Spotify. Відео, що використовуються в цих атаках, відповідають сценарію все більш популярної техніки соціальної інженерії, відомої як ClickFix. Ця техніка полягає в тому, щоб обманом змусити нічого не підозрюючих жертв заразити свої комп’ютери, дотримуючись інструкцій, які нібито допомагають їм вирішити проблему, в даному випадку «проблема» полягає в тому, як отримати доступ до преміум-функцій без оплати.
Як це часто трапляється, спроби отримати доступ до преміум-функцій безкоштовно часто пов’язані з небезпекою. Користувачам, яких спокушають ці підроблені відео, показуються інструкції, які неминуче включають в себе завантаження і запуск скрипта PowerShell з веб-сайту (allaivo[.]me/spotify), що призводить до встановлення шкідливого ПЗ Vidar або StealC, призначеного для крадіжки інформації.
Потім ці шкідливі програми використовуються для отримання доступу до скомпрометованого комп’ютера та крадіжки конфіденційної інформації. Цільова інформація може включати облікові дані, дані платіжних карток, файли cookie, ключі гаманців криптовалюти, файли та багато іншого.
Захист
Останні оновлення захисту можна знайти в бюлетені Symantec Protection Bulletin.
