CISA твърди, че нов зловреден софтуер, известен като Submarine, е бил използван, за да заобиколи устройствата Barracuda ESG (Email Security Gateway) в мрежите на федералните агенции, като се е възползвал от вече поправен бъг от нулев ден.
Заподозряна прокитайска хакерска група (UNC4841) е внедрила задната врата в серия от атаки за кражба на данни, открити през май, но активни поне от октомври 2022 г.
Barracuda разкри, че нападателите са използвали нулевия ден CVE-2023-2868 за инжектиране на отдалечени команди, за да пуснат неизвестен досега зловреден софтуер, наречен Saltwater и SeaSpy, и злонамерен инструмент, наречен SeaSide, за да създадат обратни обвивки за лесен отдалечен достъп.
Миналия месец Barracuda предприе нетрадиционен подход и предложи безплатно заместващи устройства на всички засегнати клиенти.
Това решение бе взето, след като издаде предупреждение, че всички компрометирани ESG (Email Security Gateway) устройства се нуждаят от незабавна подмяна, вместо просто да ги преинсталира с нов фърмуер.
Ръководителят на Mandiant Incident Response Джон Палмисано заяви тогава, че това се препоръчва от предпазливост, тъй като компанията не може да гарантира пълното отстраняване на зловредния софтуер.
В петък CISA разкри, че в компрометираните уреди е открит друг нов щам на зловреден софтуер, известен като Submarine – проследен от Mandiant и като DepthCharge – многокомпонентна задна врата, използвана за избягване на откриване, устойчивост и събиране на данни.
„SUBMARINE“ е нова устойчива задна врата, която се намира в базата данни на езика за структурирани заявки (SQL) на уреда на ESG. SUBMARINE се състои от множество артефакти, които в многостепенен процес позволяват изпълнение с привилегии на root, постоянство, командване и контрол и почистване“, се казва в доклада на CISA за анализ на зловреден софтуер, публикуван в петък.
„В допълнение към SUBMARINE CISA получи от жертвата свързаните с него прикачени файлове Multipurpose Internet Mail Extensions (MIME). Тези файлове съдържаха компрометираната SQL база данни, което включваше чувствителна информация.“
След атаките Barracuda предостави насоки на засегнатите клиенти, като ги посъветва да прегледат обстойно своите среди, за да проверят дали нападателите не са компрометирали други устройства в техните мрежи.
Този съвет е в съответствие с днешното предупреждение на CISA, в което се казва, че „зловредният софтуер представлява сериозна заплаха за странично движение“.
Тези, които се натъкнат на подозрителни дейности, свързани със зловредния софтуер Submarine и атаките на Barracuda ESG, се призовават да се свържат с денонощния оперативен център на CISA на адрес Report@cisa.gov.
Barracuda твърди, че нейните услуги и продукти се използват от над 200 000 организации по целия свят, включително такива с висок профил като Samsung, Delta Airlines, Kraft Heinz и Mitsubishi.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.