Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
06 сентября, 2024

Symantec Threat Landscape Bulletin: Актуальные новости из мира кибербезопаности за 23 августа 2024

Подробности

Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 30 августа 2024.

Российская группа APT Fritillary использует эксплойты от производителей шпионского ПО
Исследователи Google TAG утверждают, что обнаружили доказательства того, что поддерживаемая российским государством группа злоумышленников Fritillary (она же APT29, Cozy Bear, Midnight Blizzard) использует эксплойты, которые «идентичны или поразительно похожи» на те, что разработаны поставщиками шпионского ПО NSO Group и Intellexa.

Исследователи заявили, что нашли код эксплойта для уязвимостей в браузере Safari на iPhone и Google Chrome на Android, внедренный на правительственные сайты Монголии в период с ноября 2023 года по июль 2024 года. Любой, кто посетил эти сайты с помощью iPhone или Android в это время, мог столкнуться со взломом своего устройства и кражей данных.
«Эти кампании использовали эксплойты для n-day уязвимостей, для которых уже были доступны патчи, но они все еще могли быть эффективны против не обновленных устройств», – говорится в сообщении Google TAG.

В Google заявили, что не знают, как российское правительство получило эти эксплойты, но отметили, что это пример того, как эксплойты, разработанные производителями шпионского ПО, могут попасть в руки «опасных злоумышленников». Возможные объяснения могут включать взлом шпионских компаний группой Fritillary, вербовку злоумышленников среди сотрудников этих компаний или поддержание сотрудничества с ними напрямую или через посредника. Эксплойты также могли быть приобретены у брокера уязвимостей, который ранее продавал их производителям шпионского ПО как уязвимости нулевого дня.

С февраля RansomHub атаковал 210 жертв
С момента своего появления в феврале 2024 года аффилированные с RansomHub программы-вымогатели взломали по меньшей мере 210 жертв из самых разных секторов критически важной инфраструктуры США, говорится в совместном сообщении нескольких федеральных агентств США.

Федеральные агентства заявили, что RansomHub (ранее известный как Cyclops и Knight) «зарекомендовал себя как эффективная и успешная сервисная модель, недавно привлекшая к себе внимание высокопрофильных партнеров из других известных группировок, таких как LockBit и ALPHV.»

Жертвами RansomHub стали представители секторов водоснабжения и канализации, информационных технологий, государственных служб и учреждений, здравоохранения и общественного здоровья, аварийных служб, пищевой промышленности и сельского хозяйства, финансовых услуг, коммерческих объектов, критически важных производств, транспорта и коммуникационной критической инфраструктуры.

Агентства рекомендовали защитникам сетей реализовать рекомендации, изложенные в информационном сообщении, чтобы снизить риск и последствия атак RansomHub. Агентства также предоставили индикаторы компрометации RansomHub (IOC) и информацию о тактиках, методах и процедурах (TTP), выявленных в ходе расследований ФБР в августе 2024 года.

Cisco исправляет многочисленные ошибки в NX-OS
В среду (28 августа) компания Cisco выпустила обновления для устранения нескольких уязвимостей в своем программном обеспечении NX-OS.

Самая серьезная уязвимость (CVE-2024-20446) высокой степени опасности в агенте ретрансляции DHCPv6 в NX-OS, которая может быть использована удаленным злоумышленником без аутентификации для создания ситуации отказа в обслуживании (DoS).

Проблема вызвана неправильной обработкой определенных полей в сообщениях DHCPv6, что позволяет злоумышленникам отправлять поддельные пакеты на любой IPv6-адрес, настроенный на уязвимом устройстве. «Успешная эксплуатация может позволить злоумышленнику вызвать аварийное завершение и многократный перезапуск процесса dhcp_snoop, что приведет к перезагрузке пораженного устройства и возникновению состояния DoS», – пояснили в Cisco.

По данным Cisco, уязвимы только коммутаторы серий Nexus 3000, 7000 и 9000 работающие в автономном режиме NX-OS, если на них установлена уязвимая версия NX-OS, включен агент ретрансляции DHCPv6 и настроен хотя бы один IPv6-адрес.

Другие устранённые уязвимости включают средне-серьёзную уязвимость командной инъекции в интерфейсе командной строки NX-OS, две уязвимости средней опасности, которые могут позволить аутентифицированным локальным злоумышленникам выполнить код с правами root или повысить свои привилегии до уровня сетевого администратора, а также три уязвимости средней опасности, связанные с выходом из песочницы в интерпретаторе Python NX-OS.

Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.

Свяжитесь с нами
Обратная связь со спикером