#ParsedReport #CompletenessLow
15-04-2024
BatBadBut: You can't securely execute commands on Windows. Introduction
https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows
Report completeness: Low
Threats:
Batbadbut_vuln
ChatGPT TTPs:
T1203, T1059, T1064, T1553.002
IOCs:
File: 4
Command: 1
Path: 1
Soft:
Node.js
Win API:
CreateProcess
Languages:
powershell, java, haskell, python, php, ruby, rust
Links:
15-04-2024
BatBadBut: You can't securely execute commands on Windows. Introduction
https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows
Report completeness: Low
Threats:
Batbadbut_vuln
ChatGPT TTPs:
do not use without manual checkT1203, T1059, T1064, T1553.002
IOCs:
File: 4
Command: 1
Path: 1
Soft:
Node.js
Win API:
CreateProcess
Languages:
powershell, java, haskell, python, php, ruby, rust
Links:
https://github.com/libuv/libuv/blob/17219b8f39f7cd33472c94214010b603322bd0fa/src/win/process.c#L444-L518GMO Flatt Security Research
BatBadBut: You can't securely execute commands on Windows
Introduction
Hello, I’m RyotaK ( @ryotkak
), a security engineer at Flatt Security Inc.
Recently, I reported multiple vulnerabilities to several programming languages that allowed an attacker to perform command injection on Windows when the specific conditions…
Hello, I’m RyotaK ( @ryotkak
), a security engineer at Flatt Security Inc.
Recently, I reported multiple vulnerabilities to several programming languages that allowed an attacker to perform command injection on Windows when the specific conditions…
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 BatBadBut: You can't securely execute commands on Windows. Introduction https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows Report completeness: Low Threats: Batbadbut_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уязвимости BatBadBut, которая позволяет внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. В нем подчеркивается, что эта уязвимость возникает из-за поведения при выполнении пакетных файлов в Windows, что приводит к потенциальным вредоносным внедрениям из командной строки. Автор рекомендует правильное экранирование аргументов команд, например, использование символа курсора, для снижения рисков, связанных с BatBadBut, и подчеркивает важность того, чтобы разработчики сохраняли бдительность и принимали меры предосторожности для защиты от атак с использованием командных инъекций.
-----
Уязвимость BatBadBut - это угроза, которая позволяет злоумышленникам внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. Эта уязвимость возникает, когда в командной строке, передаваемой в CreateProcess(), явно указывается пакетный файл, а не исполняемый файл. Windows по умолчанию включает файлы .bat и .cmd в переменную среды PATHEXT. Как следствие, в некоторых средах выполнения выполняются пакетные файлы, даже если разработчик намеревался запустить exe-файл с похожим именем. Эта уязвимость может привести к выполнению произвольных команд, несмотря на то, что расширения .bat или .cmd явно не указаны.
Автор в шутку назвал эту уязвимость "BatBadBut" из-за ее связи с пакетными файлами и того факта, что это не самая серьезная уязвимость. Техническое объяснение BatBadBut связано с поведением функции CreateProcess в Windows. Когда функция выполняет пакетные файлы, она неявно запускает cmd.exe поскольку Windows не может запускать пакетные файлы независимо. Такое поведение создает путь для вредоносных аргументов командной строки, которые запускают внедрение команд, что является основной проблемой BatBadBut.
Например, выполнение команды "C:\WINDOWS\system32\cmd.exe" /c "echo %CMDCMDLINE%" в PowerShell позволяет манипулировать командой. С помощью извлечения переменной substring в командной строке из этой переменной можно извлечь двойные кавычки, что позволяет выполнять такие команды, как spawning calc.exe.
Автор подчеркивает необходимость надлежащего экранирования командных аргументов, чтобы снизить риски, связанные с BatBadBut. Хотя уязвимость затрагивает не все приложения, те, которые затронуты, должны вручную экранировать командные аргументы, чтобы предотвратить их использование. Языки программирования, такие как Node.js, на которые ссылается автор, подвержены этой уязвимости, поскольку Windows неявно генерирует cmd.exe при выполнении пакетных файлов, минуя надлежащие механизмы экранирования командных аргументов.
Чтобы устранить уязвимость, автор предлагает экранировать символ курсора, чтобы обеспечить правильное распознавание аргументов. Например, выполнение .\\test.bat arg1^ arg2 будет обрабатывать arg1 и arg2 как разные аргументы. Кроме того, правильное экранирование символов, таких как "^", может предотвратить попытки внедрения команд. Автор признает, что, хотя этот тип экранирования является многообещающим в предотвращении внедрения команд, рекомендуется изучить более надежные методы предотвращения.
Автор упоминает, что более подробная информация и обновления, касающиеся уязвимости BatBadBut, будут предоставлены в виде рекомендаций на сайте CERT/CC. Авторы подчеркивают, что, хотя проблема может затронуть не все приложения, разработчикам следует сохранять бдительность и принимать меры предосторожности для защиты от потенциальных атак с использованием командной строки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уязвимости BatBadBut, которая позволяет внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. В нем подчеркивается, что эта уязвимость возникает из-за поведения при выполнении пакетных файлов в Windows, что приводит к потенциальным вредоносным внедрениям из командной строки. Автор рекомендует правильное экранирование аргументов команд, например, использование символа курсора, для снижения рисков, связанных с BatBadBut, и подчеркивает важность того, чтобы разработчики сохраняли бдительность и принимали меры предосторожности для защиты от атак с использованием командных инъекций.
-----
Уязвимость BatBadBut - это угроза, которая позволяет злоумышленникам внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. Эта уязвимость возникает, когда в командной строке, передаваемой в CreateProcess(), явно указывается пакетный файл, а не исполняемый файл. Windows по умолчанию включает файлы .bat и .cmd в переменную среды PATHEXT. Как следствие, в некоторых средах выполнения выполняются пакетные файлы, даже если разработчик намеревался запустить exe-файл с похожим именем. Эта уязвимость может привести к выполнению произвольных команд, несмотря на то, что расширения .bat или .cmd явно не указаны.
Автор в шутку назвал эту уязвимость "BatBadBut" из-за ее связи с пакетными файлами и того факта, что это не самая серьезная уязвимость. Техническое объяснение BatBadBut связано с поведением функции CreateProcess в Windows. Когда функция выполняет пакетные файлы, она неявно запускает cmd.exe поскольку Windows не может запускать пакетные файлы независимо. Такое поведение создает путь для вредоносных аргументов командной строки, которые запускают внедрение команд, что является основной проблемой BatBadBut.
Например, выполнение команды "C:\WINDOWS\system32\cmd.exe" /c "echo %CMDCMDLINE%" в PowerShell позволяет манипулировать командой. С помощью извлечения переменной substring в командной строке из этой переменной можно извлечь двойные кавычки, что позволяет выполнять такие команды, как spawning calc.exe.
Автор подчеркивает необходимость надлежащего экранирования командных аргументов, чтобы снизить риски, связанные с BatBadBut. Хотя уязвимость затрагивает не все приложения, те, которые затронуты, должны вручную экранировать командные аргументы, чтобы предотвратить их использование. Языки программирования, такие как Node.js, на которые ссылается автор, подвержены этой уязвимости, поскольку Windows неявно генерирует cmd.exe при выполнении пакетных файлов, минуя надлежащие механизмы экранирования командных аргументов.
Чтобы устранить уязвимость, автор предлагает экранировать символ курсора, чтобы обеспечить правильное распознавание аргументов. Например, выполнение .\\test.bat arg1^ arg2 будет обрабатывать arg1 и arg2 как разные аргументы. Кроме того, правильное экранирование символов, таких как "^", может предотвратить попытки внедрения команд. Автор признает, что, хотя этот тип экранирования является многообещающим в предотвращении внедрения команд, рекомендуется изучить более надежные методы предотвращения.
Автор упоминает, что более подробная информация и обновления, касающиеся уязвимости BatBadBut, будут предоставлены в виде рекомендаций на сайте CERT/CC. Авторы подчеркивают, что, хотя проблема может затронуть не все приложения, разработчикам следует сохранять бдительность и принимать меры предосторожности для защиты от потенциальных атак с использованием командной строки.
#ParsedReport #CompletenessMedium
15-04-2024
LightSpy Returns: Renewed Espionage Campaign Targets Southern Asia, Possibly India
https://blogs.blackberry.com/en/2024/04/lightspy-returns-renewed-espionage-campaign-targets-southern-asia-possibly-india
Report completeness: Medium
Threats:
Lightspy
Watering_hole_technique
Industry:
Financial
Geo:
Singapore, Asia, China, India, Chinese, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1402, T1557, T1583, T1595, T1592, T1020, T1591
IOCs:
Url: 13
Hash: 10
Soft:
WeChat, Telegram, Chrome, Google Chrome
Algorithms:
md5, sha256, exhibit
Platforms:
apple
YARA: Found
15-04-2024
LightSpy Returns: Renewed Espionage Campaign Targets Southern Asia, Possibly India
https://blogs.blackberry.com/en/2024/04/lightspy-returns-renewed-espionage-campaign-targets-southern-asia-possibly-india
Report completeness: Medium
Threats:
Lightspy
Watering_hole_technique
Industry:
Financial
Geo:
Singapore, Asia, China, India, Chinese, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1402, T1557, T1583, T1595, T1592, T1020, T1591
IOCs:
Url: 13
Hash: 10
Soft:
WeChat, Telegram, Chrome, Google Chrome
Algorithms:
md5, sha256, exhibit
Platforms:
apple
YARA: Found
Blackberry
Secure Communications Blog
Explore expert insights on secure communications from BlackBerry — covering government, critical infrastructure, resilience, compliance, and trusted communications at scale.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-04-2024 LightSpy Returns: Renewed Espionage Campaign Targets Southern Asia, Possibly India https://blogs.blackberry.com/en/2024/04/lightspy-returns-renewed-espionage-campaign-targets-southern-asia-possibly-india Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возобновлении кампании мобильного шпионажа LightSpy, нацеленной на Южную Азию, в частности на Индию, с акцентом на политические цели и региональную напряженность. В кампании используются усовершенствованные имплантаты iOS, предназначенные для утечки частной информации, а также данные, свидетельствующие о возможной спонсируемой государством деятельности носителей китайского языка. В отчете подчеркивается сохраняющаяся угроза использования сложных мобильных программ-шпионов в шпионских целях и необходимость постоянного мониторинга и активных мер кибербезопасности для смягчения ее воздействия.
-----
В отчете подчеркивается возрождение кампании мобильного шпионажа LightSpy, нацеленной на Южную Азию, в частности на Индию, что указывает на потенциальную сосредоточенность на политических целях и региональной напряженности. LightSpy, впервые обнаруженный в 2020 году, представляет собой сложный имплантат для iOS, предназначенный для извлечения личной информации, такой как данные о местоположении и аудиозаписи VOIP-звонков. Он может получить доступ к широкому спектру данных, включая информацию о приложении Messenger, местоположение по GPS, историю посещенных страниц и многое другое, эффективно превращая зараженный телефон в шпионское устройство.
Вредоносные имплантаты распространялись через вредоносные новостные сайты, связанные с проблемами поляризации в регионе Гонконг, а группа threat actor group управляла серверами в Китае, Сингапуре и России. После периода бездействия кампания возобновилась с обновленной версией под названием "F_Warehouse" с расширенными функциями слежки, такими как кража файлов, аудиозапись, сбор данных и доступ к системе.
Данные свидетельствуют о том, что злоумышленники, стоящие за LightSpy, являются носителями китайского языка, что вызывает опасения по поводу возможной деятельности, спонсируемой государством. Вредоносная программа использует передовые методы, такие как привязка сертификата, чтобы избежать обнаружения и перехвата связи со своим сервером управления. Это подчеркивает сохраняющуюся угрозу использования сложных мобильных программ-шпионов в шпионских целях, поскольку кампания нацелена на таких людей, как журналисты, активисты, политики и дипломаты в Южной Азии.
Атака включает в себя имплантат первого этапа, известный как загрузчик, который загружает последующие этапы, включая основной имплантат LightSpy и специальные шпионские плагины. Эти плагины расширяют функциональность LightSpy, позволяя выполнять такие действия, как отслеживание истории браузера, извлечение данных из приложений для обмена сообщениями и выполнение команд командной строки для полного контроля над устройством. Архитектура LightSpy является гибкой, допускающей модульную эволюцию и представляющей значительный риск для целевых пользователей и организаций.
В отчете подчеркивается необходимость постоянного мониторинга разработок, связанных с LightSpy, и получения информации о признаках компрометации. Понимание тактики и методов, используемых этим шпионским ПО, имеет решающее значение для смягчения его воздействия и защиты конфиденциальной информации от потенциальной шпионской деятельности. Возвращение LightSpy с усовершенствованной платформой "F_Warehouse" означает рост угроз мобильного шпионажа, подчеркивая важность упреждающих мер кибербезопасности для защиты от таких сложных цифровых угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возобновлении кампании мобильного шпионажа LightSpy, нацеленной на Южную Азию, в частности на Индию, с акцентом на политические цели и региональную напряженность. В кампании используются усовершенствованные имплантаты iOS, предназначенные для утечки частной информации, а также данные, свидетельствующие о возможной спонсируемой государством деятельности носителей китайского языка. В отчете подчеркивается сохраняющаяся угроза использования сложных мобильных программ-шпионов в шпионских целях и необходимость постоянного мониторинга и активных мер кибербезопасности для смягчения ее воздействия.
-----
В отчете подчеркивается возрождение кампании мобильного шпионажа LightSpy, нацеленной на Южную Азию, в частности на Индию, что указывает на потенциальную сосредоточенность на политических целях и региональной напряженности. LightSpy, впервые обнаруженный в 2020 году, представляет собой сложный имплантат для iOS, предназначенный для извлечения личной информации, такой как данные о местоположении и аудиозаписи VOIP-звонков. Он может получить доступ к широкому спектру данных, включая информацию о приложении Messenger, местоположение по GPS, историю посещенных страниц и многое другое, эффективно превращая зараженный телефон в шпионское устройство.
Вредоносные имплантаты распространялись через вредоносные новостные сайты, связанные с проблемами поляризации в регионе Гонконг, а группа threat actor group управляла серверами в Китае, Сингапуре и России. После периода бездействия кампания возобновилась с обновленной версией под названием "F_Warehouse" с расширенными функциями слежки, такими как кража файлов, аудиозапись, сбор данных и доступ к системе.
Данные свидетельствуют о том, что злоумышленники, стоящие за LightSpy, являются носителями китайского языка, что вызывает опасения по поводу возможной деятельности, спонсируемой государством. Вредоносная программа использует передовые методы, такие как привязка сертификата, чтобы избежать обнаружения и перехвата связи со своим сервером управления. Это подчеркивает сохраняющуюся угрозу использования сложных мобильных программ-шпионов в шпионских целях, поскольку кампания нацелена на таких людей, как журналисты, активисты, политики и дипломаты в Южной Азии.
Атака включает в себя имплантат первого этапа, известный как загрузчик, который загружает последующие этапы, включая основной имплантат LightSpy и специальные шпионские плагины. Эти плагины расширяют функциональность LightSpy, позволяя выполнять такие действия, как отслеживание истории браузера, извлечение данных из приложений для обмена сообщениями и выполнение команд командной строки для полного контроля над устройством. Архитектура LightSpy является гибкой, допускающей модульную эволюцию и представляющей значительный риск для целевых пользователей и организаций.
В отчете подчеркивается необходимость постоянного мониторинга разработок, связанных с LightSpy, и получения информации о признаках компрометации. Понимание тактики и методов, используемых этим шпионским ПО, имеет решающее значение для смягчения его воздействия и защиты конфиденциальной информации от потенциальной шпионской деятельности. Возвращение LightSpy с усовершенствованной платформой "F_Warehouse" означает рост угроз мобильного шпионажа, подчеркивая важность упреждающих мер кибербезопасности для защиты от таких сложных цифровых угроз.
#ParsedReport #CompletenessLow
15-04-2024
BOGGY SERPENS (MUDDYWATER) USE OF AUTODIALDLL
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-Boggy-Serpens-use-of-AutodialDLL.txt
Report completeness: Low
Actors/Campaigns:
Muddywater
Geo:
Iranian
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1547, T1053, T1059, T1036, T1112
IOCs:
Hash: 5
Path: 1
Soft:
Windows Registry, Internet Explorer
Algorithms:
md5, sha256, sha1
Languages:
powershell
Platforms:
x64
15-04-2024
BOGGY SERPENS (MUDDYWATER) USE OF AUTODIALDLL
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-Boggy-Serpens-use-of-AutodialDLL.txt
Report completeness: Low
Actors/Campaigns:
Muddywater
Geo:
Iranian
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1547, T1053, T1059, T1036, T1112
IOCs:
Hash: 5
Path: 1
Soft:
Windows Registry, Internet Explorer
Algorithms:
md5, sha256, sha1
Languages:
powershell
Platforms:
x64
GitHub
Unit42-timely-threat-intel/2024-Boggy-Serpens-use-of-AutodialDLL.txt at main · PaloAltoNetworks/Unit42-timely-threat-intel
A collection of files with indicators supporting social media posts from Palo Alto Network's Unit 42 team to disseminate timely threat intelligence. - PaloAltoNetworks/Unit42-timely-threat-intel
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 BOGGY SERPENS (MUDDYWATER) USE OF AUTODIALDLL https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-Boggy-Serpens-use-of-AutodialDLL.txt Report completeness: Low Actors/Campaigns: Muddywater…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что иранский злоумышленник Boggy Serpens (MuddyWater/TA450), спонсируемый государством, был идентифицирован с помощью функции AutodialDLL реестра Windows в ходе вредоносных действий, что соответствует методу атаки команды Atomic Red. Boggy Serpens использует этот метод для обеспечения сохраняемости, загружая вредоносную библиотеку DLL с помощью запланированных задач, используя команды PowerShell для манипулирования реестром Windows и уклонения от обнаружения.
-----
Впервые было обнаружено, что иранский злоумышленник Boggy Serpens, спонсируемый государством, также известный как MuddyWater или TA450, использует функцию AutodialDLL реестра Windows для совершения вредоносных действий. Поведение группы соответствует методу атаки, описанному командой Atomic Red. К сожалению, хотя хэш файла для образца C2 framework был обнаружен, его копию не удалось получить для анализа.
Технология AutodialDLL, ранее использовавшаяся другими участниками угроз для обеспечения сохраняемости, принимает другой оборот, когда Boggy Serpens решает использовать ее для дополнительной загрузки вредоносной библиотеки DLL, полагаясь при этом на запланированные задачи для обеспечения сохраняемости. Для обеспечения сохраняемости используются команды PowerShell, которые манипулируют значением AutodialDLL в реестре Windows, чтобы связать его с вредоносной библиотекой DLL. Впоследствии те же команды облегчают загрузку вредоносной библиотеки DLL, запуская скрытое окно Internet Explorer. Чтобы избежать обнаружения, команды PowerShell возвращают значение AutodialDLL в состояние по умолчанию после выполнения. Этот процесс повторяется при каждом запуске запланированной задачи, обеспечивая постоянное сохранение и скрытность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что иранский злоумышленник Boggy Serpens (MuddyWater/TA450), спонсируемый государством, был идентифицирован с помощью функции AutodialDLL реестра Windows в ходе вредоносных действий, что соответствует методу атаки команды Atomic Red. Boggy Serpens использует этот метод для обеспечения сохраняемости, загружая вредоносную библиотеку DLL с помощью запланированных задач, используя команды PowerShell для манипулирования реестром Windows и уклонения от обнаружения.
-----
Впервые было обнаружено, что иранский злоумышленник Boggy Serpens, спонсируемый государством, также известный как MuddyWater или TA450, использует функцию AutodialDLL реестра Windows для совершения вредоносных действий. Поведение группы соответствует методу атаки, описанному командой Atomic Red. К сожалению, хотя хэш файла для образца C2 framework был обнаружен, его копию не удалось получить для анализа.
Технология AutodialDLL, ранее использовавшаяся другими участниками угроз для обеспечения сохраняемости, принимает другой оборот, когда Boggy Serpens решает использовать ее для дополнительной загрузки вредоносной библиотеки DLL, полагаясь при этом на запланированные задачи для обеспечения сохраняемости. Для обеспечения сохраняемости используются команды PowerShell, которые манипулируют значением AutodialDLL в реестре Windows, чтобы связать его с вредоносной библиотекой DLL. Впоследствии те же команды облегчают загрузку вредоносной библиотеки DLL, запуская скрытое окно Internet Explorer. Чтобы избежать обнаружения, команды PowerShell возвращают значение AutodialDLL в состояние по умолчанию после выполнения. Этот процесс повторяется при каждом запуске запланированной задачи, обеспечивая постоянное сохранение и скрытность.
#ParsedReport #CompletenessLow
15-04-2024
Black Bastas clumsy attack. Black Basta s clumsy attack
https://dfir-delight.de/p/black-basta-iocs
Report completeness: Low
Threats:
Blackbasta
ChatGPT TTPs:
T1190, T1105, T1071
Links:
15-04-2024
Black Bastas clumsy attack. Black Basta s clumsy attack
https://dfir-delight.de/p/black-basta-iocs
Report completeness: Low
Threats:
Blackbasta
ChatGPT TTPs:
do not use without manual checkT1190, T1105, T1071
Links:
https://github.com/hvs-consulting/ioc\_signatures/tree/main/BlackBastaDFIR Delight
Black Basta - Insights from a Ransomware Response Assessment
The ransomware group Black Basta disclosed part of their C2 infrastructure during a recent attack
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Black Bastas clumsy attack. Black Basta s clumsy attack https://dfir-delight.de/p/black-basta-iocs Report completeness: Low Threats: Blackbasta ChatGPT TTPs: do not use without manual check T1190, T1105, T1071…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в оценке реагирования на инциденты с участием группы программ-вымогателей Black Basta, в которой подчеркивается их тактика, важность раннего обнаружения и сдерживания, относительно простой характер группы и важность понимания тактики противников для повышения уровня кибербезопасности.
-----
Оценка реагирования на инциденты с участием группы программ-вымогателей Black Basta выявила их тактику после первоначального доступа к серверной системе, при этом инцидент был успешно локализован и устранен благодаря раннему обнаружению. Во время их краткого присутствия в скомпрометированной системе действия Black Basta были проанализированы с помощью криминалистического анализа, который позволил получить ценную информацию и высококачественные индикаторы компрометации (IOCs). Полученные данные свидетельствуют об относительной неразвитости таких известных групп программ-вымогателей, как Black Basta, что указывает на уязвимости, от которых можно защититься.
Получив первоначальный доступ, Black Basta попытались установить маяк для подключения к своей инфраструктуре управления (C2). Однако, поскольку сервер не имел прямого доступа в Интернет и исходящий трафик был ограничен, среди операторов возникла паника. Впоследствии оператор Black Basta испробовал несколько методов для установления связи со своей инфраструктурой C2, непреднамеренно раскрывая выполняемые команды, IP-адреса и домены, связанные с инфраструктурой. Этот инцидент продемонстрировал сходство с предыдущей атакой, которую наблюдал TrendMicro.
В ходе оценки была подчеркнута решающая роль раннего обнаружения и сдерживания в предотвращении атак программ-вымогателей, что подчеркивает важность эффективных мер безопасности для предотвращения таких угроз. Подробный криминалистический анализ предоставил полезную информацию для улучшения защиты от программ-вымогателей, таких как Black Basta, подчеркнув важность понимания тактики и уязвимостей злоумышленников для повышения уровня кибербезопасности. Надежные защитные механизмы могут эффективно предотвращать или ограничивать воздействие атак программ-вымогателей даже со стороны относительно неискушенных злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в оценке реагирования на инциденты с участием группы программ-вымогателей Black Basta, в которой подчеркивается их тактика, важность раннего обнаружения и сдерживания, относительно простой характер группы и важность понимания тактики противников для повышения уровня кибербезопасности.
-----
Оценка реагирования на инциденты с участием группы программ-вымогателей Black Basta выявила их тактику после первоначального доступа к серверной системе, при этом инцидент был успешно локализован и устранен благодаря раннему обнаружению. Во время их краткого присутствия в скомпрометированной системе действия Black Basta были проанализированы с помощью криминалистического анализа, который позволил получить ценную информацию и высококачественные индикаторы компрометации (IOCs). Полученные данные свидетельствуют об относительной неразвитости таких известных групп программ-вымогателей, как Black Basta, что указывает на уязвимости, от которых можно защититься.
Получив первоначальный доступ, Black Basta попытались установить маяк для подключения к своей инфраструктуре управления (C2). Однако, поскольку сервер не имел прямого доступа в Интернет и исходящий трафик был ограничен, среди операторов возникла паника. Впоследствии оператор Black Basta испробовал несколько методов для установления связи со своей инфраструктурой C2, непреднамеренно раскрывая выполняемые команды, IP-адреса и домены, связанные с инфраструктурой. Этот инцидент продемонстрировал сходство с предыдущей атакой, которую наблюдал TrendMicro.
В ходе оценки была подчеркнута решающая роль раннего обнаружения и сдерживания в предотвращении атак программ-вымогателей, что подчеркивает важность эффективных мер безопасности для предотвращения таких угроз. Подробный криминалистический анализ предоставил полезную информацию для улучшения защиты от программ-вымогателей, таких как Black Basta, подчеркнув важность понимания тактики и уязвимостей злоумышленников для повышения уровня кибербезопасности. Надежные защитные механизмы могут эффективно предотвращать или ограничивать воздействие атак программ-вымогателей даже со стороны относительно неискушенных злоумышленников.
#ParsedReport #CompletenessLow
15-04-2024
blue bird dreaming
https://wezard4u-tistory-com.translate.goog/6785?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Threats:
Konni_rat
Dropper/lnk.generic
Pantera
Artemis
Abrisk
Geo:
Korean, Korea, Koreas
ChatGPT TTPs:
T1204, T1059, T1105, T1053, T1564
IOCs:
File: 5
Hash: 3
Path: 1
Soft:
task scheduler
Algorithms:
md5, sha1, sha256
Functions:
PowerShell
Languages:
powershell, autoit
15-04-2024
blue bird dreaming
https://wezard4u-tistory-com.translate.goog/6785?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Threats:
Konni_rat
Dropper/lnk.generic
Pantera
Artemis
Abrisk
Geo:
Korean, Korea, Koreas
ChatGPT TTPs:
do not use without manual checkT1204, T1059, T1105, T1053, T1564
IOCs:
File: 5
Hash: 3
Path: 1
Soft:
task scheduler
Algorithms:
md5, sha1, sha256
Functions:
PowerShell
Languages:
powershell, autoit
꿈을꾸는 파랑새
북한 해킹 단체 Konni(코니) 에서 만든 악성코드-북한 내부정보시장통제 관련 내부 동향 및 물가.hwp.lnk(2024.4.4)
오늘은 북한 해킹 단체 Konni(코니) 에서 만든 악성코드인 북한 내부정보시장통제 관련 내부 동향 및 물가.hwp.lnk(2024.4.4)에 대해 글을 적어 보겠습니다. 해당 악성코드는 hwp 즉 한글과 컴퓨터에서 만든 HWP 첨부 파일처럼 돼 있는 lnk 파일이며 해당 악성코드를 hwp 즉 한글과 컴퓨터에서 만든 HWP 로 생각을 하고 실행을 하면 PowerShell(파워셀)를 통해서 해당 악성코드가 동작하게 구성이 돼 있습니다. 먼저 해당 악성코드의…
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 blue bird dreaming https://wezard4u-tistory-com.translate.goog/6785?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Low Threats: Konni_rat Dropper/lnk.generic Pantera Artemis Abrisk Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается вредоносный код, созданный северокорейской хакерской группой под названием Konni, замаскированный под файл hwp.lnk, который работает через PowerShell и имеет функции поиска, удаления расширений файлов и перезаписи содержимого файла. Он может загружать дополнительные файлы, запускать их через системный планировщик задач и скрывать процесс их выполнения. Цель состоит в том, чтобы создать постоянный бэкдор, способствовать регулярным вредоносным действиям, минимизировать ущерб, избежать обнаружения и сохранить доступ к системе. Антивирусные программы обнаружили вредоносное ПО под разными названиями, продемонстрировав его потенциальную опасность.
-----
В документе рассматривается вредоносный код, созданный северокорейской хакерской группой, известной как Konni, который, в частности, связан с внутренними тенденциями и ценами. Вредоносное ПО замаскировано под файл hwp.lnk, который выглядит как вложение, созданное с помощью Hangul и компьютера. При запуске вредоносная программа работает через PowerShell. В файле указаны подробные значения хэша, включая MD5, SHA-1 и SHA-256.
Описаны функции вредоносной программы, включая функцию UJwuElHWKh, которая выполняет поиск файлов .lnk, соответствующих определенным критериям, и возвращает имя файла. Другая функция, xnMzgCQGES, удаляет расширения файлов, в то время как функция msGSqHXiPb считывает файлы и изменяет их содержимое на основе полученных имен файлов. Этот процесс включает в себя поиск файлов с расширением .lnk, удаление расширений и перезапись содержимого файла с внесением изменений.
Кроме того, в документе описывается способность вредоносной программы загружать дополнительные файлы из Интернета и запускать их, используя указанный URL-адрес для загрузки и имя файла. Затем вредоносные скрипты запускаются через системный планировщик задач через регулярные промежутки времени. Вредоносная программа также пытается скрыть процесс выполнения и файлы в системных свойствах, используя команду attrib +h c:\LNjyqJhtie. Ключевые характеристики вредоносного кода включают поиск и модификацию файлов, загрузку и выполнение файлов, использование настроек системного планировщика задач и скрытие своего присутствия.
Цель настройки периодического запуска вредоносного скрипта с использованием системного планировщика задач состоит в том, чтобы создать постоянный бэкдор, облегчить регулярные вредоносные действия, минимизировать ущерб и избежать обнаружения. Периодически выполняя скрипты, хакеры могут сохранять доступ к системе, регулярно выполнять вредоносные действия и затруднять защитникам обнаружение и устранение угрозы. Различные антивирусные программы обнаруживают вредоносное ПО под разными названиями и классификациями, выявляя его вредоносную природу и потенциальные риски, связанные с его выполнением.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается вредоносный код, созданный северокорейской хакерской группой под названием Konni, замаскированный под файл hwp.lnk, который работает через PowerShell и имеет функции поиска, удаления расширений файлов и перезаписи содержимого файла. Он может загружать дополнительные файлы, запускать их через системный планировщик задач и скрывать процесс их выполнения. Цель состоит в том, чтобы создать постоянный бэкдор, способствовать регулярным вредоносным действиям, минимизировать ущерб, избежать обнаружения и сохранить доступ к системе. Антивирусные программы обнаружили вредоносное ПО под разными названиями, продемонстрировав его потенциальную опасность.
-----
В документе рассматривается вредоносный код, созданный северокорейской хакерской группой, известной как Konni, который, в частности, связан с внутренними тенденциями и ценами. Вредоносное ПО замаскировано под файл hwp.lnk, который выглядит как вложение, созданное с помощью Hangul и компьютера. При запуске вредоносная программа работает через PowerShell. В файле указаны подробные значения хэша, включая MD5, SHA-1 и SHA-256.
Описаны функции вредоносной программы, включая функцию UJwuElHWKh, которая выполняет поиск файлов .lnk, соответствующих определенным критериям, и возвращает имя файла. Другая функция, xnMzgCQGES, удаляет расширения файлов, в то время как функция msGSqHXiPb считывает файлы и изменяет их содержимое на основе полученных имен файлов. Этот процесс включает в себя поиск файлов с расширением .lnk, удаление расширений и перезапись содержимого файла с внесением изменений.
Кроме того, в документе описывается способность вредоносной программы загружать дополнительные файлы из Интернета и запускать их, используя указанный URL-адрес для загрузки и имя файла. Затем вредоносные скрипты запускаются через системный планировщик задач через регулярные промежутки времени. Вредоносная программа также пытается скрыть процесс выполнения и файлы в системных свойствах, используя команду attrib +h c:\LNjyqJhtie. Ключевые характеристики вредоносного кода включают поиск и модификацию файлов, загрузку и выполнение файлов, использование настроек системного планировщика задач и скрытие своего присутствия.
Цель настройки периодического запуска вредоносного скрипта с использованием системного планировщика задач состоит в том, чтобы создать постоянный бэкдор, облегчить регулярные вредоносные действия, минимизировать ущерб и избежать обнаружения. Периодически выполняя скрипты, хакеры могут сохранять доступ к системе, регулярно выполнять вредоносные действия и затруднять защитникам обнаружение и устранение угрозы. Различные антивирусные программы обнаруживают вредоносное ПО под разными названиями и классификациями, выявляя его вредоносную природу и потенциальные риски, связанные с его выполнением.
#ParsedReport #CompletenessLow
15-04-2024
somedieyoungZZ. Kimsuky 4
https://somedieyoungzz.github.io/posts/kimsuky-4
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Embassy of the republic of korea
Geo:
China, Korean, Korea
ChatGPT TTPs:
T1566.002, T1204.002, T1059.001, T1027, T1105, T1047, T1059.005, T1552.001, T1555.003
IOCs:
Command: 1
File: 14
Url: 2
Hash: 1
Soft:
Discord
Algorithms:
sha256, md5, sha1, aes, pbkdf2
Functions:
GetBytes, CreateDecryptor, GetResponse, GetResponseStream
Languages:
python, powershell
YARA: Found
Links:
15-04-2024
somedieyoungZZ. Kimsuky 4
https://somedieyoungzz.github.io/posts/kimsuky-4
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Embassy of the republic of korea
Geo:
China, Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1059.001, T1027, T1105, T1047, T1059.005, T1552.001, T1555.003
IOCs:
Command: 1
File: 14
Url: 2
Hash: 1
Soft:
Discord
Algorithms:
sha256, md5, sha1, aes, pbkdf2
Functions:
GetBytes, CreateDecryptor, GetResponse, GetResponseStream
Languages:
python, powershell
YARA: Found
Links:
https://github.com/silascutler/LnkParsesomedieyoungZZ
Kimsuky 4
Introduction Kimsuky is back !!!!
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 somedieyoungZZ. Kimsuky 4 https://somedieyoungzz.github.io/posts/kimsuky-4 Report completeness: Low Actors/Campaigns: Kimsuky Victims: Embassy of the republic of korea Geo: China, Korean, Korea ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается аналитическая информация о киберугрозах, полученная от группы Kimsuky threat actor group, нацеленной на посольство Республики Корея в Китае с использованием вредоносного ПО.файл lnk для доставки сложного сценария PowerShell, который взаимодействует с Dropbox для доставки вредоносного ПО. В сценарии используются методы шифрования, обфускации и манипулирования файлами, чтобы избежать обнаружения, что демонстрирует отход от их обычного подхода, основанного на использовании сервера C2. Аналитик сталкивается с проблемами аутентификации при попытке получить доступ к файлу "ps5.bin", связанному с вредоносной программой, что позволяет предположить, что загруженный образец может быть артефактом тестирования или предназначен для конкретной цели.
-----
В тексте описывается аналитическая информация о киберугрозах, сосредоточенная на примере группы злоумышленников Kimsuky, нацеленной на посольство Республики Корея в Китае. Группа использовала вредоносную программу .для запуска атаки используется файл lnk - обычная тактика, позволяющая замаскировать вредоносные программы под легальные ярлыки и обманом заставить пользователей запустить загрузку и выполнение вредоносного ПО. В анализе используются такие инструменты, как LnkParse, для анализа сценария PowerShell, встроенного во вредоносное ПО.файл lnk.
Рассматриваемый скрипт PowerShell предназначен для загрузки и выполнения вредоносной полезной нагрузки из учетной записи Dropbox. Он использует различные методы обфускации, чтобы избежать обнаружения, такие как запуск PowerShell в скрытом окне, манипулирование переменными среды, поиск определенных файлов LNK, чтение и запись массивов байт, создание файлов VBS и взаимодействие с API Dropbox для поиска файлов. Скрипт расшифровывает полученные данные с помощью жестко заданного пароля и запускает расшифрованный контент с помощью командлета Invoke-Expression - обычной тактики, используемой вредоносными программами для выполнения полезной нагрузки.
Скрипт известен своей сложностью и методами обфускации, что указывает на то, что это хорошо разработанный вариант вредоносного ПО. Используя шифрование, манипулирование файлами и интеграцию с API Dropbox, скрипт стремится обойти механизмы обнаружения и сделать анализ более сложным. Этот конкретный пример работы Kimsuky демонстрирует отход от традиционных сценариев PowerShell, которые подключаются к серверам системы управления (C2), что указывает на новый подход, возможно, направленный на улучшение их скрытных возможностей.
Аналитик заявляет о необходимости получения файла "ps5.bin", связанного с вредоносной программой, но сталкивается с проблемами аутентификации из-за просроченного токена обновления. Из текста следует, что загруженный образец, возможно, был артефактом тестирования или предназначался для конкретной цели, поскольку анализ не дал существенной информации, выходящей за рамки поведения вредоносного ПО. Кроме того, из файла .lnk, развернутого вредоносной программой, также удаляется файл текстового редактора Hangul (HWP), что указывает на то, что он нацелен на цели, связанные с посольством Кореи в Китае.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается аналитическая информация о киберугрозах, полученная от группы Kimsuky threat actor group, нацеленной на посольство Республики Корея в Китае с использованием вредоносного ПО.файл lnk для доставки сложного сценария PowerShell, который взаимодействует с Dropbox для доставки вредоносного ПО. В сценарии используются методы шифрования, обфускации и манипулирования файлами, чтобы избежать обнаружения, что демонстрирует отход от их обычного подхода, основанного на использовании сервера C2. Аналитик сталкивается с проблемами аутентификации при попытке получить доступ к файлу "ps5.bin", связанному с вредоносной программой, что позволяет предположить, что загруженный образец может быть артефактом тестирования или предназначен для конкретной цели.
-----
В тексте описывается аналитическая информация о киберугрозах, сосредоточенная на примере группы злоумышленников Kimsuky, нацеленной на посольство Республики Корея в Китае. Группа использовала вредоносную программу .для запуска атаки используется файл lnk - обычная тактика, позволяющая замаскировать вредоносные программы под легальные ярлыки и обманом заставить пользователей запустить загрузку и выполнение вредоносного ПО. В анализе используются такие инструменты, как LnkParse, для анализа сценария PowerShell, встроенного во вредоносное ПО.файл lnk.
Рассматриваемый скрипт PowerShell предназначен для загрузки и выполнения вредоносной полезной нагрузки из учетной записи Dropbox. Он использует различные методы обфускации, чтобы избежать обнаружения, такие как запуск PowerShell в скрытом окне, манипулирование переменными среды, поиск определенных файлов LNK, чтение и запись массивов байт, создание файлов VBS и взаимодействие с API Dropbox для поиска файлов. Скрипт расшифровывает полученные данные с помощью жестко заданного пароля и запускает расшифрованный контент с помощью командлета Invoke-Expression - обычной тактики, используемой вредоносными программами для выполнения полезной нагрузки.
Скрипт известен своей сложностью и методами обфускации, что указывает на то, что это хорошо разработанный вариант вредоносного ПО. Используя шифрование, манипулирование файлами и интеграцию с API Dropbox, скрипт стремится обойти механизмы обнаружения и сделать анализ более сложным. Этот конкретный пример работы Kimsuky демонстрирует отход от традиционных сценариев PowerShell, которые подключаются к серверам системы управления (C2), что указывает на новый подход, возможно, направленный на улучшение их скрытных возможностей.
Аналитик заявляет о необходимости получения файла "ps5.bin", связанного с вредоносной программой, но сталкивается с проблемами аутентификации из-за просроченного токена обновления. Из текста следует, что загруженный образец, возможно, был артефактом тестирования или предназначался для конкретной цели, поскольку анализ не дал существенной информации, выходящей за рамки поведения вредоносного ПО. Кроме того, из файла .lnk, развернутого вредоносной программой, также удаляется файл текстового редактора Hangul (HWP), что указывает на то, что он нацелен на цели, связанные с посольством Кореи в Китае.
#ParsedReport #CompletenessLow
15-04-2024
Unpacking the Blackjack Group's Fuxnet Malware
https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware
Report completeness: Low
Actors/Campaigns:
Blackjack
Threats:
Fuxnet
Smokeloader
Victims:
Moscollector, Ao sbk
Industry:
Military, Petroleum, Aerospace, Government, Iot
Geo:
Russia, Moscow, Ukrainian, Russian
ChatGPT TTPs:
T1485, T1489, T1490, T1491, T1496, T1498, T1547, T1565
Soft:
OpenWRT
15-04-2024
Unpacking the Blackjack Group's Fuxnet Malware
https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware
Report completeness: Low
Actors/Campaigns:
Blackjack
Threats:
Fuxnet
Smokeloader
Victims:
Moscollector, Ao sbk
Industry:
Military, Petroleum, Aerospace, Government, Iot
Geo:
Russia, Moscow, Ukrainian, Russian
ChatGPT TTPs:
do not use without manual checkT1485, T1489, T1490, T1491, T1496, T1498, T1547, T1565
Soft:
OpenWRT
Claroty
Unpacking the Blackjack Group's Fuxnet Malware
Claroty Team82 has analyzed the Fuxnet malware developed by the Blackjack hacking group and used in an cyberattack against Moscow-based Moscollector, a sewage and communication infrastructure company.
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Unpacking the Blackjack Group's Fuxnet Malware https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware Report completeness: Low Actors/Campaigns: Blackjack Threats: Fuxnet Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке, осуществленной хакерской группой Blackjack, предположительно связанной с украинскими спецслужбами, на компанию Moscollector в Москве, отвечающую за инфраструктуру подземных вод и канализации. Злоумышленники использовали вредоносное ПО Fuxnet для повреждения центра сетевых операций компании, сосредоточившись на отключении сенсорных шлюзов и маршрутизаторов Интернета вещей, что в конечном итоге нарушило работу основных сервисов, предоставляемых Moscollector. Злоумышленники утверждали, что скомпрометировали датчики критически важной инфраструктуры, распространяли вредоносное ПО и манипулировали данными, демонстрируя техническое мастерство в нацеливании и компрометации ключевых элементов систем критически важной инфраструктуры.
-----
Хакерская группа Blackjack, связанная с украинскими спецслужбами, провела кибератаку на московскую компанию Moscollector, отвечающую за инфраструктуру водоснабжения и канализации.
Вредоносная программа Fuxnet была использована для атаки на центр сетевых операций Moscollector и его повреждения, что привело к удалению систем мониторинга, серверов и баз данных.
Пароли, украденные у Moscollector, были опубликованы на сайте ruexfil.com вместе с подробностями атаки.
Злоумышленники утверждали, что отключили 87 000 удаленных датчиков и устройств сбора данных Интернета вещей, но анализ показал, что было затронуто около 500 сенсорных шлюзов.
Blackjack нацелился на конкретные шлюзовые устройства, имеющие решающее значение для передачи данных от физических датчиков в центральную систему мониторинга, а не на сами датчики.
Злоумышленники также сосредоточились на атаке маршрутизаторов Интернета вещей, в частности на 3G-маршрутизаторе iRZ RL22w, чтобы получить полный контроль над внутренними устройствами.
Вредоносная программа Fuxnet, внедренная Blackjack, работает по схеме, которая включает удаление важных файлов, отключение служб, повреждение файловых систем и нарушение связи, что приводит к неработоспособности устройств.
Злоумышленники продемонстрировали четкое понимание того, на какую критически важную инфраструктуру они нацелены, и продуманную стратегию по нарушению работы основных служб.
Атака продемонстрировала техническое мастерство в нацеливании на ключевые элементы критически важных инфраструктурных систем и их компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке, осуществленной хакерской группой Blackjack, предположительно связанной с украинскими спецслужбами, на компанию Moscollector в Москве, отвечающую за инфраструктуру подземных вод и канализации. Злоумышленники использовали вредоносное ПО Fuxnet для повреждения центра сетевых операций компании, сосредоточившись на отключении сенсорных шлюзов и маршрутизаторов Интернета вещей, что в конечном итоге нарушило работу основных сервисов, предоставляемых Moscollector. Злоумышленники утверждали, что скомпрометировали датчики критически важной инфраструктуры, распространяли вредоносное ПО и манипулировали данными, демонстрируя техническое мастерство в нацеливании и компрометации ключевых элементов систем критически важной инфраструктуры.
-----
Хакерская группа Blackjack, связанная с украинскими спецслужбами, провела кибератаку на московскую компанию Moscollector, отвечающую за инфраструктуру водоснабжения и канализации.
Вредоносная программа Fuxnet была использована для атаки на центр сетевых операций Moscollector и его повреждения, что привело к удалению систем мониторинга, серверов и баз данных.
Пароли, украденные у Moscollector, были опубликованы на сайте ruexfil.com вместе с подробностями атаки.
Злоумышленники утверждали, что отключили 87 000 удаленных датчиков и устройств сбора данных Интернета вещей, но анализ показал, что было затронуто около 500 сенсорных шлюзов.
Blackjack нацелился на конкретные шлюзовые устройства, имеющие решающее значение для передачи данных от физических датчиков в центральную систему мониторинга, а не на сами датчики.
Злоумышленники также сосредоточились на атаке маршрутизаторов Интернета вещей, в частности на 3G-маршрутизаторе iRZ RL22w, чтобы получить полный контроль над внутренними устройствами.
Вредоносная программа Fuxnet, внедренная Blackjack, работает по схеме, которая включает удаление важных файлов, отключение служб, повреждение файловых систем и нарушение связи, что приводит к неработоспособности устройств.
Злоумышленники продемонстрировали четкое понимание того, на какую критически важную инфраструктуру они нацелены, и продуманную стратегию по нарушению работы основных служб.
Атака продемонстрировала техническое мастерство в нацеливании на ключевые элементы критически важных инфраструктурных систем и их компрометации.