CISA: Submarine е открит в хакнатите устройства Barracuda ESG

CISA твърди, че нов зловреден софтуер, известен като Submarine, е бил използван, за да заобиколи устройствата Barracuda ESG (Email Security Gateway) в мрежите на федералните агенции, като се е възползвал от вече поправен бъг от нулев ден.

Заподозряна прокитайска хакерска група (UNC4841) е внедрила задната врата в серия от атаки за кражба на данни, открити през май, но активни поне от октомври 2022 г.

Barracuda разкри, че нападателите са използвали нулевия ден CVE-2023-2868 за инжектиране на отдалечени команди, за да пуснат неизвестен досега зловреден софтуер, наречен Saltwater и SeaSpy, и злонамерен инструмент, наречен SeaSide, за да създадат обратни обвивки за лесен отдалечен достъп.

Миналия месец Barracuda предприе нетрадиционен подход и предложи безплатно заместващи устройства на всички засегнати клиенти.

Това решение бе взето, след като издаде предупреждение, че всички компрометирани ESG (Email Security Gateway) устройства се нуждаят от незабавна подмяна, вместо просто да ги преинсталира с нов фърмуер.

Ръководителят на Mandiant Incident Response Джон Палмисано заяви тогава, че това се препоръчва от предпазливост, тъй като компанията не може да гарантира пълното отстраняване на зловредния софтуер.

 

Непозната задна вратa е открита в хакнатите уреди на ESG

В петък CISA разкри, че в компрометираните уреди е открит друг нов щам на зловреден софтуер, известен като Submarine – проследен от Mandiant и като DepthCharge – многокомпонентна задна врата, използвана за избягване на откриване, устойчивост и събиране на данни.

„SUBMARINE“ е нова устойчива задна врата, която се намира в базата данни на езика за структурирани заявки (SQL) на уреда на ESG. SUBMARINE се състои от множество артефакти, които в многостепенен процес позволяват изпълнение с привилегии на root, постоянство, командване и контрол и почистване“, се казва в доклада на CISA за анализ на зловреден софтуер, публикуван в петък.

„В допълнение към SUBMARINE CISA получи от жертвата свързаните с него прикачени файлове Multipurpose Internet Mail Extensions (MIME). Тези файлове съдържаха  компрометираната SQL база данни, което включваше чувствителна информация.“

След атаките Barracuda предостави насоки на засегнатите клиенти, като ги посъветва да прегледат обстойно своите среди, за да проверят дали нападателите не са компрометирали други устройства в техните мрежи.

 

Този съвет е в съответствие с днешното предупреждение на CISA, в което се казва, че „зловредният софтуер представлява сериозна заплаха за странично движение“.

Тези, които се натъкнат на подозрителни дейности, свързани със зловредния софтуер Submarine и атаките на Barracuda ESG, се призовават да се свържат с денонощния оперативен център на CISA на адрес Report@cisa.gov.

Barracuda твърди, че нейните услуги и продукти се използват от над 200 000 организации по целия свят, включително такива с висок профил като Samsung, Delta Airlines, Kraft Heinz и Mitsubishi.

 

Източник: По материали от Интернет

Подобни публикации

4 октомври 2023

Киберсигурността: ключов фактор за настоящето и...

Месецът за повишаване на осведомеността за киберсигурността се отбе...
4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
Бъдете социални
Още по темата
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
02/10/2023

LostTrust се ребрандира на ...

Смята се, че операцията LostTrust ransomware...
02/10/2023

Lazarus Group се представя ...

Идващата от  Северна Корея Lazarus Group...
Последно добавени
04/10/2023

Киберсигурността: ключов фа...

Месецът за повишаване на осведомеността за...
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!