ХАКЕРСКА ГРУПА АТАКУВА ХОТЕЛИ ПО ЦЯЛ СВЯТ ЧРЕЗ ProxyLogon

Новооткрита  група за кибершпионаж е насочена към хотели по целия свят поне от 2019г., както и към по-известни цели, сред които  правителства, международни организации, адвокатски кантори и инженерни компании. Словашката фирма за интернет сигурност ESET забеляза хакерската група (наречена FamousSparrow) и я определи като „напреднала постоянна заплаха“.

Кибершпионите са се насочили към жертви от цяла Европа (Франция, Литва, Великобритания), Близкия изток (Израел, Саудитска Арабия), Северна и Южна Америка (Бразилия, Канада, Гватемала), Азия (Тайван) и Африка (Буркина Фасо) през атаки, обхващащи последните две години. „Насочването, което включва правителства по целия свят, предполага, че намерението на FamousSparrow е шпионаж“, заявиха изследователите на ESET Матийо Фау и Тахсийн бин Тадж.

Експлойти на ProxyLogon, използвани един ден след патч

Групата е използвала множество вектори на атаки в изложени в Интернет уеб приложения, за да пробие мрежите на своите цели, включително уязвимости при отдалечено изпълнение на код в Microsoft SharePoint, софтуера за управление на хотели Oracle Opera и недостатъците в сигурността на Microsoft Exchange, известни като ProxyLogon. След като наруши мрежите на жертвите си, групата внедрява персонализирани инструменти като вариант на Mimikatz, малък инструмент, предназначен за събиране на съдържанието на паметта (като идентификационни данни) чрез изхвърляне на процеса LSASS на Windows и задна врата, известна като SparrowDoor, използвана само от FamousSparrow. „FamousSparrow в момента е единственият потребител на персонализирана задна врата, която открихме в разследването и я нарекохме SparrowDoor. Групата използва и две персонализирани версии на Mimikatz“, обясни Бин Тадж. „Наличието на някой от тези персонализирани злонамерени инструменти може да се използва за свързване на инциденти с FamousSparrow.“ Групата за шпионаж също започна да се насочва към сървърите на Microsoft Exchange, които не са закърпени срещу уязвимостите на ProxyLogon през март 2021г., един ден след като Microsoft поправи грешките. ESET също сподели информация за най -малко десет хакерски групи, които активно злоупотребяват с тези грешки, след като се присъединиха към яростната атака на Microsoft Exchange през март. Според доклади от други  фирми експлоатацията  е започнала на 3 януари, доста преди грешките да са били докладвани дори на Microsoft, която пусна патч на 2 март. След като през март сканира около 250 000 изложени в Интернет Exchange сървъри по целия свят, Холандският институт за разкриване на уязвимости (DIVD) откри 46 000 сървъра, които не са защитени срещу уязвимостите на ProxyLogon.

Връзки с други групи 

ESET също откри някои връзки към други известни АТР групи  включително свързани варианти на зловреден софтуер и конфигурации. SparklingGoblin и DRBControl. Въпреки това, както казаха изследователите, FamousSparrow се счита за отделен субект, който вероятно е използвал достъпа си до компрометирани хотелски системи за шпионски цели, включително проследяване на конкретни високопоставени лица. „FamousSparrow е поредната APT група, която имаше достъп до уязвимостта на ProxyLogon за отдалечено изпълнение на код в началото на март 2021г. Тя има история на използване на известни уязвимости в сървърни приложения като SharePoint и Oracle Opera“, заключават изследователите на ESET. „Това е още едно напомняне, че е от решаващо значение бързо да се закърпят приложения, изложени в  интернет, или, ако бързото закърпване не е възможно, изобщо да не се излагат на интернет.“

Източник: По материали от Интернет

Подобни публикации

31 май 2023

Уязвимостта в Barracuda е използвана минимум 7 ...

Фирмата за корпоративна сигурност Barracuda разкри във вторник, че ...

Как да избегнете прегарянето в екипа си по кибе...

Въпреки че кибератаките се увеличават през последните години, една ...
30 май 2023

Бели хакери спечелиха 105 000 долара от Sonos One

Няколко недостатъка в сигурността, открити в безжичните високоговор...

Идва ли Windows 12?

Голямата актуализация на Windows 11 за края на тази година, известн...
30 май 2023

Нов хакерски форум пусна данните на 478 000 чле...

База данни за известния хакерски форум RaidForums е изтекла в интер...
30 май 2023

CosmicEnergy е способен да спре електрическата ...

Руски софтуер, който може да изключва (или включва) промишлени маши...
29 май 2023

AceCryptor: Мощно оръжие на киберпрестъпниците

От 2016 г. насам за опаковане на множество щамове на зловреден софт...

Какво трябва да знаем за сигурността на 5G мреж...

5G променя правилата на играта за мобилната свързаност, включително...
28 май 2023

Computex 2023: всичко, което трябва да знаете з...

Computex 2023 се провежда от 29 май до 2 юни Изложението Computex 2...
Бъдете социални
Още по темата
31/05/2023

Уязвимостта в Barracuda е и...

Фирмата за корпоративна сигурност Barracuda разкри...
30/05/2023

CosmicEnergy е способен да ...

Руски софтуер, който може да изключва...
27/05/2023

DarkFrost унищожава гейминг...

Наблюдава се нов ботнет, наречен Dark...
Последно добавени
31/05/2023

Уязвимостта в Barracuda е и...

Фирмата за корпоративна сигурност Barracuda разкри...
31/05/2023

Как да избегнете прегарянет...

Въпреки че кибератаките се увеличават през...
30/05/2023

Бели хакери спечелиха 105 0...

Няколко недостатъка в сигурността, открити в...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!