CISA: Submarine е открит в хакнатите устройства Barracuda ESG

CISA твърди, че нов зловреден софтуер, известен като Submarine, е бил използван, за да заобиколи устройствата Barracuda ESG (Email Security Gateway) в мрежите на федералните агенции, като се е възползвал от вече поправен бъг от нулев ден.

Заподозряна прокитайска хакерска група (UNC4841) е внедрила задната врата в серия от атаки за кражба на данни, открити през май, но активни поне от октомври 2022 г.

Barracuda разкри, че нападателите са използвали нулевия ден CVE-2023-2868 за инжектиране на отдалечени команди, за да пуснат неизвестен досега зловреден софтуер, наречен Saltwater и SeaSpy, и злонамерен инструмент, наречен SeaSide, за да създадат обратни обвивки за лесен отдалечен достъп.

Миналия месец Barracuda предприе нетрадиционен подход и предложи безплатно заместващи устройства на всички засегнати клиенти.

Това решение бе взето, след като издаде предупреждение, че всички компрометирани ESG (Email Security Gateway) устройства се нуждаят от незабавна подмяна, вместо просто да ги преинсталира с нов фърмуер.

Ръководителят на Mandiant Incident Response Джон Палмисано заяви тогава, че това се препоръчва от предпазливост, тъй като компанията не може да гарантира пълното отстраняване на зловредния софтуер.

 

Непозната задна вратa е открита в хакнатите уреди на ESG

В петък CISA разкри, че в компрометираните уреди е открит друг нов щам на зловреден софтуер, известен като Submarine – проследен от Mandiant и като DepthCharge – многокомпонентна задна врата, използвана за избягване на откриване, устойчивост и събиране на данни.

„SUBMARINE“ е нова устойчива задна врата, която се намира в базата данни на езика за структурирани заявки (SQL) на уреда на ESG. SUBMARINE се състои от множество артефакти, които в многостепенен процес позволяват изпълнение с привилегии на root, постоянство, командване и контрол и почистване“, се казва в доклада на CISA за анализ на зловреден софтуер, публикуван в петък.

„В допълнение към SUBMARINE CISA получи от жертвата свързаните с него прикачени файлове Multipurpose Internet Mail Extensions (MIME). Тези файлове съдържаха  компрометираната SQL база данни, което включваше чувствителна информация.“

След атаките Barracuda предостави насоки на засегнатите клиенти, като ги посъветва да прегледат обстойно своите среди, за да проверят дали нападателите не са компрометирали други устройства в техните мрежи.

 

Този съвет е в съответствие с днешното предупреждение на CISA, в което се казва, че „зловредният софтуер представлява сериозна заплаха за странично движение“.

Тези, които се натъкнат на подозрителни дейности, свързани със зловредния софтуер Submarine и атаките на Barracuda ESG, се призовават да се свържат с денонощния оперативен център на CISA на адрес Report@cisa.gov.

Barracuda твърди, че нейните услуги и продукти се използват от над 200 000 организации по целия свят, включително такива с висок профил като Samsung, Delta Airlines, Kraft Heinz и Mitsubishi.

 

По материали от Интернет

Подобни

GhostLock: нова техника блокира достъпа до файлове
13.05.2026
lock
Jenkins plugin на Checkmarx разпространявал malware след supply-chain атака
12.05.2026
IMG-MC-malwareprotectiontest
MuddyWater прикрива кибершпионаж зад фалшива ransomware операция
12.05.2026
Iran-fingerprint
Злонамерена кампания използва Google Ads и Claude.ai чатове
11.05.2026
cybersecurity-6949298_1280
Малуер в Hugging Face се представя за OpenAI проект и сее infostealer
11.05.2026
Img_Blog_Malware_Trends
TCLBanker - нов банков троянец се разпространява чрез фалшив Logitech AI инсталатор
11.05.2026
botnet-malware

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy