Новооткрита  група за кибершпионаж е насочена към хотели по целия свят поне от 2019г., както и към по-известни цели, сред които  правителства, международни организации, адвокатски кантори и инженерни компании. Словашката фирма за интернет сигурност ESET забеляза хакерската група (наречена FamousSparrow) и я определи като „напреднала постоянна заплаха“.

Кибершпионите са се насочили към жертви от цяла Европа (Франция, Литва, Великобритания), Близкия изток (Израел, Саудитска Арабия), Северна и Южна Америка (Бразилия, Канада, Гватемала), Азия (Тайван) и Африка (Буркина Фасо) през атаки, обхващащи последните две години. „Насочването, което включва правителства по целия свят, предполага, че намерението на FamousSparrow е шпионаж“, заявиха изследователите на ESET Матийо Фау и Тахсийн бин Тадж.

Експлойти на ProxyLogon, използвани един ден след патч

Групата е използвала множество вектори на атаки в изложени в Интернет уеб приложения, за да пробие мрежите на своите цели, включително уязвимости при отдалечено изпълнение на код в Microsoft SharePoint, софтуера за управление на хотели Oracle Opera и недостатъците в сигурността на Microsoft Exchange, известни като ProxyLogon. След като наруши мрежите на жертвите си, групата внедрява персонализирани инструменти като вариант на Mimikatz, малък инструмент, предназначен за събиране на съдържанието на паметта (като идентификационни данни) чрез изхвърляне на процеса LSASS на Windows и задна врата, известна като SparrowDoor, използвана само от FamousSparrow. „FamousSparrow в момента е единственият потребител на персонализирана задна врата, която открихме в разследването и я нарекохме SparrowDoor. Групата използва и две персонализирани версии на Mimikatz“, обясни Бин Тадж. „Наличието на някой от тези персонализирани злонамерени инструменти може да се използва за свързване на инциденти с FamousSparrow.“ Групата за шпионаж също започна да се насочва към сървърите на Microsoft Exchange, които не са закърпени срещу уязвимостите на ProxyLogon през март 2021г., един ден след като Microsoft поправи грешките. ESET също сподели информация за най -малко десет хакерски групи, които активно злоупотребяват с тези грешки, след като се присъединиха към яростната атака на Microsoft Exchange през март. Според доклади от други  фирми експлоатацията  е започнала на 3 януари, доста преди грешките да са били докладвани дори на Microsoft, която пусна патч на 2 март. След като през март сканира около 250 000 изложени в Интернет Exchange сървъри по целия свят, Холандският институт за разкриване на уязвимости (DIVD) откри 46 000 сървъра, които не са защитени срещу уязвимостите на ProxyLogon.

Връзки с други групи 

ESET също откри някои връзки към други известни АТР групи  включително свързани варианти на зловреден софтуер и конфигурации. SparklingGoblin и DRBControl. Въпреки това, както казаха изследователите, FamousSparrow се счита за отделен субект, който вероятно е използвал достъпа си до компрометирани хотелски системи за шпионски цели, включително проследяване на конкретни високопоставени лица. „FamousSparrow е поредната APT група, която имаше достъп до уязвимостта на ProxyLogon за отдалечено изпълнение на код в началото на март 2021г. Тя има история на използване на известни уязвимости в сървърни приложения като SharePoint и Oracle Opera“, заключават изследователите на ESET. „Това е още едно напомняне, че е от решаващо значение бързо да се закърпят приложения, изложени в  интернет, или, ако бързото закърпване не е възможно, изобщо да не се излагат на интернет.“

Източник: По материали от Интернет

Подобни публикации

Хакери продават личните данни на над милиард ки...

Съобщава се, че хакери са откраднали данните на около един милиард ...
4 юли 2022

Хакнаха акаунти на британската армия

Оперативната сигурност (opsec) на британската армия беше поставена ...
3 юли 2022

Оптимизация чрез профилактика

Не всички ИТ задачи отнемат години за изпълнение. Ето девет кратки,...
2 юли 2022

Глобиха Clearview AI и в Обединеното кралство

На базираната в САЩ компания е наредено да изтрие всички лични данн...

Най-добрите безплатни инструменти за премахване...

Пейзажът на заплахите за киберсигурността се развива и разширява вс...

Какво е фарминг?

Pharming е измама, която киберпрестъпниците използват, за да инстал...

Можете ли да получите част от колективното обез...

Facebook ще трябва да плати 90 милиона долара за колективно къдебно...
29 юни 2022

Украйна разби фишинг банда

Украинските сили за киберсигурност арестуваха девет души от престъп...
Бъдете социални
Още по темата
05/07/2022

Хакери продават личните дан...

Съобщава се, че хакери са откраднали...
01/07/2022

Какво е фарминг?

Pharming е измама, която киберпрестъпниците използват,...
29/06/2022

Украйна разби фишинг банда

Украинските сили за киберсигурност арестуваха девет...
Последно добавени
05/07/2022

Хакери продават личните дан...

Съобщава се, че хакери са откраднали...
04/07/2022

Хакнаха акаунти на британск...

Оперативната сигурност (opsec) на британската армия...
03/07/2022

Оптимизация чрез профилактика

Не всички ИТ задачи отнемат години...
Ключови думи