Новооткрита група за кибершпионаж е насочена към хотели по целия свят поне от 2019г., както и към по-известни цели, сред които правителства, международни организации, адвокатски кантори и инженерни компании. Словашката фирма за интернет сигурност ESET забеляза хакерската група (наречена FamousSparrow) и я определи като „напреднала постоянна заплаха“.
Кибершпионите са се насочили към жертви от цяла Европа (Франция, Литва, Великобритания), Близкия изток (Израел, Саудитска Арабия), Северна и Южна Америка (Бразилия, Канада, Гватемала), Азия (Тайван) и Африка (Буркина Фасо) през атаки, обхващащи последните две години. „Насочването, което включва правителства по целия свят, предполага, че намерението на FamousSparrow е шпионаж“, заявиха изследователите на ESET Матийо Фау и Тахсийн бин Тадж.
Групата е използвала множество вектори на атаки в изложени в Интернет уеб приложения, за да пробие мрежите на своите цели, включително уязвимости при отдалечено изпълнение на код в Microsoft SharePoint, софтуера за управление на хотели Oracle Opera и недостатъците в сигурността на Microsoft Exchange, известни като ProxyLogon. След като наруши мрежите на жертвите си, групата внедрява персонализирани инструменти като вариант на Mimikatz, малък инструмент, предназначен за събиране на съдържанието на паметта (като идентификационни данни) чрез изхвърляне на процеса LSASS на Windows и задна врата, известна като SparrowDoor, използвана само от FamousSparrow. „FamousSparrow в момента е единственият потребител на персонализирана задна врата, която открихме в разследването и я нарекохме SparrowDoor. Групата използва и две персонализирани версии на Mimikatz“, обясни Бин Тадж. „Наличието на някой от тези персонализирани злонамерени инструменти може да се използва за свързване на инциденти с FamousSparrow.“ Групата за шпионаж също започна да се насочва към сървърите на Microsoft Exchange, които не са закърпени срещу уязвимостите на ProxyLogon през март 2021г., един ден след като Microsoft поправи грешките. ESET също сподели информация за най -малко десет хакерски групи, които активно злоупотребяват с тези грешки, след като се присъединиха към яростната атака на Microsoft Exchange през март. Според доклади от други фирми експлоатацията е започнала на 3 януари, доста преди грешките да са били докладвани дори на Microsoft, която пусна патч на 2 март. След като през март сканира около 250 000 изложени в Интернет Exchange сървъри по целия свят, Холандският институт за разкриване на уязвимости (DIVD) откри 46 000 сървъра, които не са защитени срещу уязвимостите на ProxyLogon.
ESET също откри някои връзки към други известни АТР групи включително свързани варианти на зловреден софтуер и конфигурации. SparklingGoblin и DRBControl. Въпреки това, както казаха изследователите, FamousSparrow се счита за отделен субект, който вероятно е използвал достъпа си до компрометирани хотелски системи за шпионски цели, включително проследяване на конкретни високопоставени лица. „FamousSparrow е поредната APT група, която имаше достъп до уязвимостта на ProxyLogon за отдалечено изпълнение на код в началото на март 2021г. Тя има история на използване на известни уязвимости в сървърни приложения като SharePoint и Oracle Opera“, заключават изследователите на ESET. „Това е още едно напомняне, че е от решаващо значение бързо да се закърпят приложения, изложени в интернет, или, ако бързото закърпване не е възможно, изобщо да не се излагат на интернет.“
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.