Изследователи от Cisco Talos алармират за нов зловреден софтуер с разрушителен характер – PathWiper, използван в атаки срещу критичната инфраструктура на Украйна, с цел пълно нарушаване на операциите в засегнатите системи. Малуерът е част от продължаващата вълна кибератаки, свързани с войната в страната, и се приписва с висока степен на сигурност на Русия.
Според анализаторите, PathWiper споделя много прилики с HermeticWiper, използван в началото на конфликта в Украйна от известната група Sandworm. Има основание да се смята, че PathWiper представлява развитие на HermeticWiper, използвано от същия или сходен клъстър от заплахи.
Малуерът не търси финансова изгода – няма изискване за откуп или изнудване. Целта е единствено унищожаване на данни и прекъсване на дейността на критични системи.
PathWiper се изпълнява чрез Windows batch файл, който стартира злонамерен VBScript (uacinstall.vbs
). Скриптът от своя страна зарежда и изпълнява основния payload – файл с име sha256sum.exe
, който имитира легитимен административен инструмент, за да избегне откриване.
След това PathWiper:
Идентифицира всички свързани устройства – локални, мрежови и демонтирани.
Използва Windows API, за да демонтира томовете, подготвяйки ги за повреда.
Създава нишки за всеки обем, за да презапише критични NTFS структури с произволни байтове, включително:
MBR (Master Boot Record) – стартиращият сектор и таблицата с дялове.
$MFT (Master File Table) – файловата таблица на NTFS, съдържаща всички метаданни.
$LogFile – NTFS журнал за транзакции и възстановяване.
$Boot – информация за структурата на файловата система и зареждането.
Освен тях, PathWiper таргетира и още поне пет критични NTFS файла, които правят възстановяването почти невъзможно. Резултатът е напълно неизползваема система, изискваща пълно преинсталиране или физическа подмяна на устройства.
PathWiper е разпространен чрез легитимен инструмент за управление на крайни точки, което показва, че нападателите вече са имали административен достъп до компрометираните системи. Това навежда на мисълта, че злонамерените действия са част от по-широка кампания, включваща предварително проникване и достъп с високо ниво на привилегии.
PathWiper е последното допълнение към дълъг списък от разрушителни зловредни програми, използвани в Украйна от началото на войната, включително:
HermeticWiper
CaddyWiper
DoubleZero
IsaacWiper
WhisperKill
WhisperGate
AcidRain
Всички те имат за цел нарушаване на оперативната способност на критични звена, като болници, енергийни доставчици, държавни институции и телекомуникации.
Cisco Talos публикува хешове на файлове и Snort правила, с чиято помощ организации могат да засекат PathWiper преди да нанесе щети. Необходимо е:
Редовен мониторинг за подозрителни изпълними файлове и скриптове.
Ограничаване на администраторските привилегии.
Блокиране на използвани инструменти за разпространение.
Редовно бекъпване и офлайн съхранение на критични данни.
PathWiper е ясно доказателство за това как кибервойната се води не само с цел шпионаж, но и за директно и непоправимо разрушение на IT инфраструктура. В условията на военен конфликт, подобни инструменти се превръщат в оръжие със същия разрушителен потенциал като физическите атаки.
Организациите в застрашени региони трябва да третират киберзаплахите не само като ИТ проблем, а като част от по-широка стратегия за национална сигурност.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.