CISA твърди, че нов зловреден софтуер, известен като Submarine, е бил използван, за да заобиколи устройствата Barracuda ESG (Email Security Gateway) в мрежите на федералните агенции, като се е възползвал от вече поправен бъг от нулев ден.
Заподозряна прокитайска хакерска група (UNC4841) е внедрила задната врата в серия от атаки за кражба на данни, открити през май, но активни поне от октомври 2022 г.
Barracuda разкри, че нападателите са използвали нулевия ден CVE-2023-2868 за инжектиране на отдалечени команди, за да пуснат неизвестен досега зловреден софтуер, наречен Saltwater и SeaSpy, и злонамерен инструмент, наречен SeaSide, за да създадат обратни обвивки за лесен отдалечен достъп.
Миналия месец Barracuda предприе нетрадиционен подход и предложи безплатно заместващи устройства на всички засегнати клиенти.
Това решение бе взето, след като издаде предупреждение, че всички компрометирани ESG (Email Security Gateway) устройства се нуждаят от незабавна подмяна, вместо просто да ги преинсталира с нов фърмуер.
Ръководителят на Mandiant Incident Response Джон Палмисано заяви тогава, че това се препоръчва от предпазливост, тъй като компанията не може да гарантира пълното отстраняване на зловредния софтуер.
Непозната задна вратa е открита в хакнатите уреди на ESG
В петък CISA разкри, че в компрометираните уреди е открит друг нов щам на зловреден софтуер, известен като Submarine – проследен от Mandiant и като DepthCharge – многокомпонентна задна врата, използвана за избягване на откриване, устойчивост и събиране на данни.
„SUBMARINE“ е нова устойчива задна врата, която се намира в базата данни на езика за структурирани заявки (SQL) на уреда на ESG. SUBMARINE се състои от множество артефакти, които в многостепенен процес позволяват изпълнение с привилегии на root, постоянство, командване и контрол и почистване“, се казва в доклада на CISA за анализ на зловреден софтуер, публикуван в петък.
„В допълнение към SUBMARINE CISA получи от жертвата свързаните с него прикачени файлове Multipurpose Internet Mail Extensions (MIME). Тези файлове съдържаха компрометираната SQL база данни, което включваше чувствителна информация.“
След атаките Barracuda предостави насоки на засегнатите клиенти, като ги посъветва да прегледат обстойно своите среди, за да проверят дали нападателите не са компрометирали други устройства в техните мрежи.
Този съвет е в съответствие с днешното предупреждение на CISA, в което се казва, че „зловредният софтуер представлява сериозна заплаха за странично движение“.
Тези, които се натъкнат на подозрителни дейности, свързани със зловредния софтуер Submarine и атаките на Barracuda ESG, се призовават да се свържат с денонощния оперативен център на CISA на адрес Report@cisa.gov.
Barracuda твърди, че нейните услуги и продукти се използват от над 200 000 организации по целия свят, включително такива с висок профил като Samsung, Delta Airlines, Kraft Heinz и Mitsubishi.









