реклама
Теги → lazarus

Северокорейские хакеры установили руткиты на тысячи ПК через уязвимость нулевого дня Windows

Специалисты в области кибербезопасности обнаружили, что хакерская группировка Lazarus, предположительно связанная с правительством Северной Кореи, использовала уязвимость нулевого дня в Windows для установки сложного руткита FudModule. Уязвимость позволяет получать максимальные права в системе.

 Источник изображения: anonymous_Pete-Linforth/Pixabay

Источник изображения: anonymous_Pete-Linforth/Pixabay

Как сообщает издание Ars Technica со ссылкой на представителей компании Gen, уязвимость, получившая идентификатор CVE-2024-38193, относится к классу «use after free» и находится в драйвере AFD.sys, который используется для работы с протоколом Winsock и служит точкой входа в ядро операционной системы. Microsoft предупредила, что данная уязвимость может быть использована злоумышленниками для получения системных привилегий, позволяющих исполнять неподтверждённый код.

«Уязвимость позволяла злоумышленникам обходить стандартные механизмы безопасности и получать доступ к чувствительным областям системы, недоступным большинству пользователей и даже администраторам, — говорится в отчёте Gen. — Этот тип атаки является сложным и ресурсоёмким, а его стоимость на чёрном рынке может достигать нескольких сотен тысяч долларов». Напомним, руткит FudModule был впервые обнаружен в 2022 году. Он способен скрывать своё вредоносное присутствие в системе, обходя антивирусы и другие средства защиты.

Ранее хакеры из Lazarus использовали технику «Bring your own vulnerable driver» (Принеси свой уязвимый драйвер) для установки более ранних версий FudModule. Однако в этот раз они воспользовались ошибкой в системном драйвере appid.sys, который по умолчанию присутствовал до сегодняшнего дня во всех версиях Windows.

Компания Gen не раскрывает подробности относительно того, как долго хакеры эксплуатировали уязвимость CVE-2024-38193, сколько организаций пострадали от атак, и удалось ли антивирусным программам обнаружить последнюю версию FudModule.

Microsoft: хакеры используют изменённый софт с открытым исходным кодом для атак на IT-сектор, СМИ и даже ВПК

Microsoft обвинила хакерскую группировку Lazarus (ZINC), которая, предположительно поддерживается правительством Северной Кореи, в проведении серии атак с использованием модифицированного программного обеспечения с открытым исходным кодом, такого как PuTTY, KiTTY, TightVNC, Sumatra PDF Reader и др. Такой подход позволил хакерам скомпрометировать «множество» организаций в оборонной и аэрокосмической промышленности, СМИ, а также в сфере IT.

 Источник изображения: Getty Images

Источник изображения: Getty Images

Согласно имеющимся данным, злоумышленники интегрируют вредоносный код в открытое ПО, после чего подталкивают жертв к использованию таких модифицированных утилит, что приводит к компрометации систем. Чтобы завоевать доверие жертвы хакеры выдают себя за рекрутеров разных компаний и связываются с сотрудниками целевых организаций через LinkedIn.

После установления доверительных отношений в ходе ряда бесед общение переводится в мессенджер WhatsApp. Через него хакеры распространяют модифицированные утилиты и убеждают сотрудников целевых компаний в необходимости их использования. После запуска такого ПО на целевом компьютере система становится скомпрометированной и в неё загружается другое вредоносное ПО.

«С июня 2022 года злоумышленники сумели скомпрометировать множество организаций. Из-за широкого спектра используемых платформ и программного обеспечения, применяемых ZINC в рамках этой кампании, ZINC может представлять серьёзную угрозу для отдельных лиц и организаций в разных секторах и регионах», — говорится в сообщении Microsoft Security Threat Intelligence и LinkedIn Threat Prevention and Defense.

window-new
Soft
Hard
Тренды 🔥
GitHub запускает Copilot Autofix: ИИ для быстрого устранения уязвимостей в программном коде 37 мин.
Авторы обвинили разработчика чат-бота Claude в пиратстве их книг 2 ч.
Android получит обновление с ИИ-функцией защиты от кражи устройства 3 ч.
Новая «Мафия» предложит раскрыть истоки организованной преступности — анонсирующий трейлер Mafia: The Old Country 7 ч.
Состоялся анонс Dying Light: The Beast — масштабного дополнения к Dying Light 2 Stay Human, которое превратилось в отдельную игру 7 ч.
Северокорейские хакеры установили руткиты на тысячи ПК через уязвимость нулевого дня Windows 8 ч.
Еженедельный чарт Steam: не Black Myth: Wukong единой — в десятку лучших попали ещё три новинки 8 ч.
Xbox раскрыла дату выхода Indiana Jones and the Great Circle и подтвердила релиз на PS5 8 ч.
Gearbox наконец анонсировала Borderlands 4 — первый тизер-трейлер 10 ч.
Paradox опять перенесла релиз Vampire: The Masquerade — Bloodlines 2, но есть и хорошая новость 11 ч.
ViewSonic представила игровые мониторы серии XG26: 25-дюймовый XG2536 с 1080p/280 Гц и 27-дюймовый XG2736-2K с 1440p/240 Гц 2 ч.
Asus представила три 27-дюймовых игровых QHD-монитора: ROG Swift OLED PG27AQDP, ROG Strix OLED XG27ACDNG и ROG Swift 360 Hz PG27AQNR 3 ч.
Спутниковый провайдер iPhone Globalstar запустит новые спутники, несмотря на возражения SpaceX 3 ч.
Производитель микросхем Microchip приостановил часть бизнес-операций после масштабной кибератаки 3 ч.
NZXT представила обновлённый корпус H5 Flow с улучшенной продуваемостью 7 ч.
Новая статья: Обзор Sony Xperia 1 VI: ретроградный смартфоний 7 ч.
Asus выпустит 20 коллекционных видеокарт Radeon RX 7900 XTX Warhammer 40,000: Space Marine 2 Edition 8 ч.
Asus представила Socket AM5-платы на чипсетах AMD X870/X870E из серий ROG, TUF Gaming, ProArt и Prime 8 ч.
Суперкомпьютер с лабораторией: Пентагон создаёт новый комплекс защиты США от биологических угроз 8 ч.
xMEMS анонсировала микроэлектромеханический кулер толщиной 1 мм для мобильных чипов 9 ч.