Forwarded from Russian OSINT
Популярный менеджер паролей LastPass во второй раз за год стал мишенью злоумышленников. На этот раз хакеры взломали
"We have determined that an unauthorized party, using information obtained in the August 2022 incident, was able to gain access to certain elements of our customers' information."
https://blog.lastpass.com/2022/11/notice-of-recent-security-incident
Please open Telegram to view this post
VIEW IN TELEGRAM
Ушедшая из России Nvidia выпустила исправления для 29 уязвимостей в драйвера графического процессора под Windows и Linux, включая десять проблем высокой степени серьезности.
Наиболее серьезной является CVE-2022-34669 с оценкой CVSS 8,8, представляющая собой проблему на уровне пользовательского режима драйвера Nvidia для Windows, которая может быть использована непривилегированным злоумышленником для доступа к системным файлам.
По данным Nvidia, успешная эксплуатация ошибки может позволить злоумышленнику выполнить произвольный код, вызвать DoS, повысить привилегии, получить доступ к информации с ограниченным доступом или изменить данные.
Другим серьезным недостатком драйвера для Windows выступает CVE‑2022‑34671 (оценка CVSS 8,5), связанная с записью за пределами допустимого диапазона, которая может иметь аналогичные последствия.
Уязвимость в панели управления Nvidia для Windows может позволить неавторизованному злоумышленнику повысить привилегии, украсть конфиденциальные данные или выполнить команды. Ошибка отслеживается как CVE‑2022‑34672 и имеет оценкауCVSS 7,8.
Производитель чипов также объявил об исправлениях для четырех уязвимостей высокой степени серьезности на уровне режима ядра своего драйвера дисплея для Linux, которые могут привести к условиям отказа в обслуживании, раскрытию информации или подделке данных.
Обновления драйверов Nvidia также устраняют три серьезные проблемы в ПО виртуального графического процессора (vGPU).
CVE-2022-42260 (оценка CVSS 7,8) затрагивает файл конфигурации D-Bus в драйвере дисплея vGPU для Linux и может быть использована без авторизации для RCE, создания DoS, повышения привилегий или утечки данных.
Две другие CVE-2022-42261 и CVE-2022-42262 влияют на Virtual GPU Manager (подключаемый модуль vGPU) и могут привести к изменению данных, раскрытию информации или состоянию DoS.
Nvidia также устранила 19 уязвимостей средней степени серьезности, которые можно было использовать для создания условий DoS, утечки информации или подделки данных.
Пользователям рекомендуется загрузить и установить доступные исправления как можно скорее. Дополнительные сведения об исправленных уязвимостях можно найти в бюллетене Nvidia.
Наиболее серьезной является CVE-2022-34669 с оценкой CVSS 8,8, представляющая собой проблему на уровне пользовательского режима драйвера Nvidia для Windows, которая может быть использована непривилегированным злоумышленником для доступа к системным файлам.
По данным Nvidia, успешная эксплуатация ошибки может позволить злоумышленнику выполнить произвольный код, вызвать DoS, повысить привилегии, получить доступ к информации с ограниченным доступом или изменить данные.
Другим серьезным недостатком драйвера для Windows выступает CVE‑2022‑34671 (оценка CVSS 8,5), связанная с записью за пределами допустимого диапазона, которая может иметь аналогичные последствия.
Уязвимость в панели управления Nvidia для Windows может позволить неавторизованному злоумышленнику повысить привилегии, украсть конфиденциальные данные или выполнить команды. Ошибка отслеживается как CVE‑2022‑34672 и имеет оценкауCVSS 7,8.
Производитель чипов также объявил об исправлениях для четырех уязвимостей высокой степени серьезности на уровне режима ядра своего драйвера дисплея для Linux, которые могут привести к условиям отказа в обслуживании, раскрытию информации или подделке данных.
Обновления драйверов Nvidia также устраняют три серьезные проблемы в ПО виртуального графического процессора (vGPU).
CVE-2022-42260 (оценка CVSS 7,8) затрагивает файл конфигурации D-Bus в драйвере дисплея vGPU для Linux и может быть использована без авторизации для RCE, создания DoS, повышения привилегий или утечки данных.
Две другие CVE-2022-42261 и CVE-2022-42262 влияют на Virtual GPU Manager (подключаемый модуль vGPU) и могут привести к изменению данных, раскрытию информации или состоянию DoS.
Nvidia также устранила 19 уязвимостей средней степени серьезности, которые можно было использовать для создания условий DoS, утечки информации или подделки данных.
Пользователям рекомендуется загрузить и установить доступные исправления как можно скорее. Дополнительные сведения об исправленных уязвимостях можно найти в бюллетене Nvidia.
Время прошло - обиды забыты, выкуп не оплачен - данные раскрыты.
Эпопея с австралийским Medibank дошла до логического конца и ввиду категорического отказа оплатить за ликбез по инфобез хакеры решили выложить в даркнет украденные австралийские медицинские записи с соответствующим примечанием: «дело закрыто».
Как мы помним, в ноябре хакеры потребовали от медицинского страховщика Medibank заплатить 9,7 миллиона долларов США, чтобы сохранить конфиденциальность полученных сведений, либо по одному доллару за каждого клиента компании, в том числе премьер-министра Энтони Альбанезе.
Теоретически при втором сценарии Medibank возможно согласился бы на условия расставив, так сказать, приоритеты, но пришлось отказаться от оплаты по настоянию федерального правительства, которое в разгар кризиса посчитало нецелесообразным и более того, незаконным выкупы хакерам.
Из ситуации пришлось выходить также красиво, как в нее вошли: хакеры заявили, что разместили последние данные в сети, намеренно приурочив их к Международному дню компьютерной безопасности с заключительной репликой: «С Днем кибербезопасности».
Конечно, для хакеров дело закрыто, а вот для федеральной полиции Австралии открылось очень много дел, так как главный комиссар Рис Кершоу еще тогда заявил, что им известно о нахождении злоумышленников, которые связанны с хакерской группой REvil.
Эпопея с австралийским Medibank дошла до логического конца и ввиду категорического отказа оплатить за ликбез по инфобез хакеры решили выложить в даркнет украденные австралийские медицинские записи с соответствующим примечанием: «дело закрыто».
Как мы помним, в ноябре хакеры потребовали от медицинского страховщика Medibank заплатить 9,7 миллиона долларов США, чтобы сохранить конфиденциальность полученных сведений, либо по одному доллару за каждого клиента компании, в том числе премьер-министра Энтони Альбанезе.
Теоретически при втором сценарии Medibank возможно согласился бы на условия расставив, так сказать, приоритеты, но пришлось отказаться от оплаты по настоянию федерального правительства, которое в разгар кризиса посчитало нецелесообразным и более того, незаконным выкупы хакерам.
Из ситуации пришлось выходить также красиво, как в нее вошли: хакеры заявили, что разместили последние данные в сети, намеренно приурочив их к Международному дню компьютерной безопасности с заключительной репликой: «С Днем кибербезопасности».
Конечно, для хакеров дело закрыто, а вот для федеральной полиции Австралии открылось очень много дел, так как главный комиссар Рис Кершоу еще тогда заявил, что им известно о нахождении злоумышленников, которые связанны с хакерской группой REvil.
WION
Not paid ransom, hackers dump Australian health data on dark web, wish 'Happy Cyber Security Day'
In November, a group of hackers compromised the data of the health insurer Medibank and demanded a hefty ransom amount or else had threatened to sell the data of the firm's customers online. The hackers on Thursday dumped the final batch of that data on the…
Тайваньская компания Delta Electronics исправила потенциально серьезные уязвимости в двух своих продуктах для промышленных сетей.
Недостатки были обнаружены исследователями из австрийской CyberDanube в облачном маршрутизаторе Delta DX-2100-L1-CN 3G и промышленной точке беспроводного доступа DVW-W02W2-E2.
В маршрутизаторе 3G была обнаружена проблема внедрения аутентифицированных команд и XSS-уязвимость.
Первая позволяла злоумышленнику с учетными данными для веб-служб выполнять системные команды в ОС с привилегиями root.
Несмотря на то, что для использования баги требуется аутентификация, вторая уязвимость XSS может быть использована злоумышленником для обхода требования аутентификации.
В случае с Delta исследователи CyberDanube обнаружили уязвимость внедрения аутентифицированных команд.
Уязвимость позволяла злоумышленнику получить полный доступ к базовой ОС устройства со всеми последствиями.
Если устройство функционирует в промышленной сети как ключевое или осуществляет управление различным оборудованием через последовательные порты, то злоумышленник может нанести достаточно серьезный ущерб соответствующей сети.
При этом он может получить учетные данные, необходимые для эксплуатации, путем подмены ARP в сети или брута.
CyberDanube уведомила поставщика в августе, исправления встроенного ПО были выпущены в ноябре.
Ресерчеры также опубликовали рекомендации с техническими подробностями для DX-2100-L1-CN и DVW-W02W2-E2.
Недостатки были обнаружены исследователями из австрийской CyberDanube в облачном маршрутизаторе Delta DX-2100-L1-CN 3G и промышленной точке беспроводного доступа DVW-W02W2-E2.
В маршрутизаторе 3G была обнаружена проблема внедрения аутентифицированных команд и XSS-уязвимость.
Первая позволяла злоумышленнику с учетными данными для веб-служб выполнять системные команды в ОС с привилегиями root.
Несмотря на то, что для использования баги требуется аутентификация, вторая уязвимость XSS может быть использована злоумышленником для обхода требования аутентификации.
В случае с Delta исследователи CyberDanube обнаружили уязвимость внедрения аутентифицированных команд.
Уязвимость позволяла злоумышленнику получить полный доступ к базовой ОС устройства со всеми последствиями.
Если устройство функционирует в промышленной сети как ключевое или осуществляет управление различным оборудованием через последовательные порты, то злоумышленник может нанести достаточно серьезный ущерб соответствующей сети.
При этом он может получить учетные данные, необходимые для эксплуатации, путем подмены ARP в сети или брута.
CyberDanube уведомила поставщика в августе, исправления встроенного ПО были выпущены в ноябре.
Ресерчеры также опубликовали рекомендации с техническими подробностями для DX-2100-L1-CN и DVW-W02W2-E2.
CyberDanube
[EN] Multiple Vulnerabilities in Delta Electronics DX-2100-L1-CN - CyberDanube
Популярный фреймворк Quarkus подвержен критической уязвимости, которая может привести к RCE.
Доступный с 2019 года, Quarkus — это нативная платформа Java с открытым исходным кодом для Kubernetes, разработанная для виртуальных машин GraalVM и HotSpot.
CVE-2022-4116 имеет оценку CVSS 9,8 и была обнаружена в редакторе конфигурации пользовательского интерфейса Dev и может быть использована с помощью атак на локальный хост.
По мнению обнаруживших багу ресерчеров Contrast Security, использование этой уязвимости несложно и может быть выполнено злоумышленником без каких-либо привилегий.
Поскольку привязанные к локальному хосту службы фактически доступны извне, злоумышленник может создать вредоносный веб-сайт для разработчиков, использующих уязвимые экземпляры Quarkus. При локальном посещении веб-сайта JavaScript может незаметно выполнить код на компьютере разработчика.
Эксплуатация ошибки может иметь серьезные последствия, в зависимости от доступа разработчика к секретным ключам, серверам и другие источники, включая и более опасные действия, направленные на сбор информации для входа в производственные системы или использования токенов GitHub для изменения исходного кода.
Исследователи также указывает на то, что злоумышленники могут реализовать целевые фишинговые атаки, нацеленные на разработчиков, использующих Quarkus, чтобы заставить их щелкнуть ссылку, ведущую к коду JavaScript, использующему уязвимость.
На этой неделе Quarkus выпустила исправления для CVE-2022-4116, которые были включены в выпуски 2.14.2.Final и 2.13.5.Final платформы, призывая разработчиков обновиться как можно скорее. Тем более, что и PoC для уязвимости также доступен.
Доступный с 2019 года, Quarkus — это нативная платформа Java с открытым исходным кодом для Kubernetes, разработанная для виртуальных машин GraalVM и HotSpot.
CVE-2022-4116 имеет оценку CVSS 9,8 и была обнаружена в редакторе конфигурации пользовательского интерфейса Dev и может быть использована с помощью атак на локальный хост.
По мнению обнаруживших багу ресерчеров Contrast Security, использование этой уязвимости несложно и может быть выполнено злоумышленником без каких-либо привилегий.
Поскольку привязанные к локальному хосту службы фактически доступны извне, злоумышленник может создать вредоносный веб-сайт для разработчиков, использующих уязвимые экземпляры Quarkus. При локальном посещении веб-сайта JavaScript может незаметно выполнить код на компьютере разработчика.
Эксплуатация ошибки может иметь серьезные последствия, в зависимости от доступа разработчика к секретным ключам, серверам и другие источники, включая и более опасные действия, направленные на сбор информации для входа в производственные системы или использования токенов GitHub для изменения исходного кода.
Исследователи также указывает на то, что злоумышленники могут реализовать целевые фишинговые атаки, нацеленные на разработчиков, использующих Quarkus, чтобы заставить их щелкнуть ссылку, ведущую к коду JavaScript, использующему уязвимость.
На этой неделе Quarkus выпустила исправления для CVE-2022-4116, которые были включены в выпуски 2.14.2.Final и 2.13.5.Final платформы, призывая разработчиков обновиться как можно скорее. Тем более, что и PoC для уязвимости также доступен.
Contrastsecurity
Localhost attack against Quarkus developers | Contrast Security
An exploit of the CVE-2022-4116 drive-by localhost attack launched against Quarkus developers can lead to remote code execution (RCE). Here's what to do.
Google (TAG) продолжает разоблачать «неугодных» поставщиков коммерческого шпионского ПО, на этот раз из Испании - по имени Variston, которой ресерчеры приписали ряд атак с использованием 0-day.
Официально компания из Барселоны предоставляет индивидуальные решения для обеспечения безопасности, в том числе для ICS и IoT, а также услуги по ИБ и обучению.
Наводку на Variston дал аноним в рамках bugbounty от Google по браузеру Chrome. Репортер предоставил информацию о трех уязвимостях, в итоге анализ отчетов привел исследователей в Variston.
Ресерчеры выделили три различных фреймворка, предназначенных для развертывания эксплойтов: Heliconia Noise (для развертывания эксплойтов Chrome); Heliconia Soft (развертывает эксплойт для Защитника Windows через PDF-файл) и Heliconia Files (содержит эксплойты Firefox для Windows и Linux).
Heliconia Noise описывается как«полная цепочка в 1 клик для Google Chrome без постоянства, достигающего средней целостности.
Google полагает, что его можно использовать для доставки эксплойта средства визуализации Chrome с последующим выходом из песочницы и установкой агента на этапе после эксплуатации.
Для активации достаточен доступ к вредоносной веб-странице.
Уязвимость была исправлена в августе 2021 года, но ей не был присвоен идентификатор CVE, поскольку она была обнаружена внутри Google.
Heliconia Soft предназначена для эксплуатации RCE-уязвимости Microsoft Defender (CVE-2021-42298), которая была исправлена в ноябре 2021 года.
Описывается как цепочка Windows Chrome и Chromium Edge в один клик без постоянного достижения целостности. Когда жертва загружает специально созданный PDF-файл, Защитник Windows сканирует его, запуская эксплойт.
Heliconia Files предоставляет цепочку эксплойтов Firefox для Windows и Linux, использует CVE-2022-26485 для RCE, который Mozilla исправила с помощью экстренного обновления Firefox в марте 2022 года после того, как об этом ее уведомила Qihoo 360.
Уязвимость выхода из песочницы, затрагивающая Firefox для Windows, была устранена без CVE в сентябре 2019 года.
Несмотря на то, что эксплойты Heliconia исправлены, все они, вероятно, использовались в качестве 0-day до того, как Google, Mozilla и Microsoft узнали об их существовании и выпустили исправления.
Борьба с «неудобными» поставщиками шпионского ПО не заканчивается, проамериканский IT-фронт работает последовательно и системно, ранжируя разработчиков в соответствии со своими геополитическими интересами.
Официально компания из Барселоны предоставляет индивидуальные решения для обеспечения безопасности, в том числе для ICS и IoT, а также услуги по ИБ и обучению.
Наводку на Variston дал аноним в рамках bugbounty от Google по браузеру Chrome. Репортер предоставил информацию о трех уязвимостях, в итоге анализ отчетов привел исследователей в Variston.
Ресерчеры выделили три различных фреймворка, предназначенных для развертывания эксплойтов: Heliconia Noise (для развертывания эксплойтов Chrome); Heliconia Soft (развертывает эксплойт для Защитника Windows через PDF-файл) и Heliconia Files (содержит эксплойты Firefox для Windows и Linux).
Heliconia Noise описывается как«полная цепочка в 1 клик для Google Chrome без постоянства, достигающего средней целостности.
Google полагает, что его можно использовать для доставки эксплойта средства визуализации Chrome с последующим выходом из песочницы и установкой агента на этапе после эксплуатации.
Для активации достаточен доступ к вредоносной веб-странице.
Уязвимость была исправлена в августе 2021 года, но ей не был присвоен идентификатор CVE, поскольку она была обнаружена внутри Google.
Heliconia Soft предназначена для эксплуатации RCE-уязвимости Microsoft Defender (CVE-2021-42298), которая была исправлена в ноябре 2021 года.
Описывается как цепочка Windows Chrome и Chromium Edge в один клик без постоянного достижения целостности. Когда жертва загружает специально созданный PDF-файл, Защитник Windows сканирует его, запуская эксплойт.
Heliconia Files предоставляет цепочку эксплойтов Firefox для Windows и Linux, использует CVE-2022-26485 для RCE, который Mozilla исправила с помощью экстренного обновления Firefox в марте 2022 года после того, как об этом ее уведомила Qihoo 360.
Уязвимость выхода из песочницы, затрагивающая Firefox для Windows, была устранена без CVE в сентябре 2019 года.
Несмотря на то, что эксплойты Heliconia исправлены, все они, вероятно, использовались в качестве 0-day до того, как Google, Mozilla и Microsoft узнали об их существовании и выпустили исправления.
Борьба с «неудобными» поставщиками шпионского ПО не заканчивается, проамериканский IT-фронт работает последовательно и системно, ранжируя разработчиков в соответствии со своими геополитическими интересами.
Google
New details on commercial spyware vendor Variston
The Threat Analysis Group shares new information on the commercial spyware vendor Variston.
Forwarded from S.E.Reborn
Новый троянец CryWiper прикидывается шифровальщиком.
«Лаборатория Касперского» обнаружила новый вайпер CryWiper, который притворяется шифровальщиком и атакует организации в регионах России.
https://securelist.ru/novyj-troyanec-crywiper/106114/
#Отчет
«Лаборатория Касперского» обнаружила новый вайпер CryWiper, который притворяется шифровальщиком и атакует организации в регионах России.
https://securelist.ru/novyj-troyanec-crywiper/106114/
#Отчет
В трех приложениях для Android с более чем 2 млн. загрузок в Google Play исследователи Synopsys (CyRC) обнаружили непропатченные до настоящего времени уязвимости.
Речь идет о приложениях Lazy Mouse (com.ahmedaay.lazymouse2 and com.ahmedaay.lazymousepro), PC Keyboard (com.beapps.pckeyboard) и Telepad (com.pinchtools.telepad), которые позволяют использовать смартфон в качестве удаленной клавиатуры и мыши.
Последнее из них доступно к загрузке только с веб-сайта.
Обнаруженные проблемы могут быть использованы злоумышленником для выполнения произвольных команд без аутентификации или сбора конфиденциальной информации путем раскрытия нажатий клавиш пользователями в открытом виде.
В общем сложности ресерчеры нашли 7 ошибок, которым были присвоены CVE-2022-45477 - CVE-2022-45483.
Все они связана со слабой или отсутствующей аутентификацией, отсутствующей авторизацией и небезопасной связью.
При этом, что характерно для Lazy Mouse, так это слабая политика защиты пароля, которая не реализует ограничение скорости, что позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, подбирать PIN-код и выполнять мошеннические команды.
Как отмечает Synopsys, ни одно из приложений не обновлялось более двух лет.
Пользователям настоятельно рекомендуется их попросту удалить.
Речь идет о приложениях Lazy Mouse (com.ahmedaay.lazymouse2 and com.ahmedaay.lazymousepro), PC Keyboard (com.beapps.pckeyboard) и Telepad (com.pinchtools.telepad), которые позволяют использовать смартфон в качестве удаленной клавиатуры и мыши.
Последнее из них доступно к загрузке только с веб-сайта.
Обнаруженные проблемы могут быть использованы злоумышленником для выполнения произвольных команд без аутентификации или сбора конфиденциальной информации путем раскрытия нажатий клавиш пользователями в открытом виде.
В общем сложности ресерчеры нашли 7 ошибок, которым были присвоены CVE-2022-45477 - CVE-2022-45483.
Все они связана со слабой или отсутствующей аутентификацией, отсутствующей авторизацией и небезопасной связью.
При этом, что характерно для Lazy Mouse, так это слабая политика защиты пароля, которая не реализует ограничение скорости, что позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, подбирать PIN-код и выполнять мошеннические команды.
Как отмечает Synopsys, ни одно из приложений не обновлялось более двух лет.
Пользователям настоятельно рекомендуется их попросту удалить.
Blackduck
CyRC Advisory: Mouse & Keyboard App Vulnerabilities | Black Duck Blog
Discover CyRC's advisory on remote code execution vulnerabilities in popular mouse and keyboard apps and understand their potential impact.
Trend Micro продолжают публикацию (часть 2) результатов исследования угроз для станков с ЧПУ в парадигме 4-ой промышленной революции.
Haas был первым поставщиком, на которого ресерчеры обратили внимание из-за быстрой доступности его контроллера. После сканирования портов и определения протоколов оценили варианты злоупотребления ими для выполнения атак.
Okuma выделяется на рынке контроллеров ЧПУ одной интересной особенностью: модульностью своего контроллера и наличием механизма THINC API для тонкой настройки функци. С помощью этой технологии любой разработчик может реализовать программу, которая после установки запускается в контексте контроллера в форме расширения.
Heidenhain предлагает интерфейс Heidenhain DNC для интеграции машин в современные цифровые цеха. В тоже оценки у ресерчеров был доступ к библиотеке, предоставленной Heidenhain интеграторам для разработки интерфейсов для контроллера.
Как и Heidenhain, Fanuc предлагает интерфейс под названием FOCAS36 для интеграции станков с ЧПУ в интеллектуальные сетевые среды. Несмотря на то, что эта технология предлагает ограниченный набор возможностей удаленного вызова по сравнению с другими поставщиками - злоумышленник потенциально может проводить такие атаки, как повреждение, отказ в обслуживании и захват.
По итогу исследователи выявили 18 различных атак (или вариантов), которые были сгруппированы в пять классов: компрометация, повреждение и отказ в обслуживании (DoS).
Оказалось, что производители контроллеров, такие как Haas, Okuma и Heidenhain, имеют одинаковое количество проблем, около 15. У Fanuc было 10 подтвержденных атак.
При этом ресерчеры отмечают, что потребность в функциях автоматизации, таких как удаленная настройка геометрии инструмента или параметрическое программирование со значениями, определяемыми сетевыми ресурсами, становится все более распространенной в производстве.
На основе полученных выводов Trend Micro определили контрмеры, которые предприятия могут предпринять для снижения таких рисков, которые ресерчеры намерены представить в последней 3 части.
Haas был первым поставщиком, на которого ресерчеры обратили внимание из-за быстрой доступности его контроллера. После сканирования портов и определения протоколов оценили варианты злоупотребления ими для выполнения атак.
Okuma выделяется на рынке контроллеров ЧПУ одной интересной особенностью: модульностью своего контроллера и наличием механизма THINC API для тонкой настройки функци. С помощью этой технологии любой разработчик может реализовать программу, которая после установки запускается в контексте контроллера в форме расширения.
Heidenhain предлагает интерфейс Heidenhain DNC для интеграции машин в современные цифровые цеха. В тоже оценки у ресерчеров был доступ к библиотеке, предоставленной Heidenhain интеграторам для разработки интерфейсов для контроллера.
Как и Heidenhain, Fanuc предлагает интерфейс под названием FOCAS36 для интеграции станков с ЧПУ в интеллектуальные сетевые среды. Несмотря на то, что эта технология предлагает ограниченный набор возможностей удаленного вызова по сравнению с другими поставщиками - злоумышленник потенциально может проводить такие атаки, как повреждение, отказ в обслуживании и захват.
По итогу исследователи выявили 18 различных атак (или вариантов), которые были сгруппированы в пять классов: компрометация, повреждение и отказ в обслуживании (DoS).
Оказалось, что производители контроллеров, такие как Haas, Okuma и Heidenhain, имеют одинаковое количество проблем, около 15. У Fanuc было 10 подтвержденных атак.
При этом ресерчеры отмечают, что потребность в функциях автоматизации, таких как удаленная настройка геометрии инструмента или параметрическое программирование со значениями, определяемыми сетевыми ресурсами, становится все более распространенной в производстве.
На основе полученных выводов Trend Micro определили контрмеры, которые предприятия могут предпринять для снижения таких рисков, которые ресерчеры намерены представить в последней 3 части.
Trend Micro
Industry 4.0: CNC Machine Security Risks Part 2
This is the second of a three-part blog series explores the security risks associated with CNC machines.
Продолжаем освещать лучшие инфосек-практики на канале SecAtor.
В ходе расследования июльской атаки на системы правительства Албании силовики заключили под домашний арест и будут судить пятерых госслужащих.
По мнению следствия, обвиняемые не установили обновления безопасности для правительственных систем, а также не смогли обнаружить хакеров, которые находились в сети с апреля 2021 года.
В ходе расследования июльской атаки на системы правительства Албании силовики заключили под домашний арест и будут судить пятерых госслужащих.
По мнению следствия, обвиняемые не установили обновления безопасности для правительственных систем, а также не смогли обнаружить хакеров, которые находились в сети с апреля 2021 года.
Balkan Insight
Albania Prosecutors Seek to Grill Five Officials Over Cyber-attacks
Prosecution in Tirana on Wednesday requests arrest of five public administration staffers related to Iranian hackers' recent cyber-attacks on public institutions.
Предлагаем ознакомиться с самыми интересными проектами в Telegram в сфере информационной безопасности:
🤖 Open Source — крупнейший в Telegram агрегатор полезных программ с открытым исходным кодом.
👨🏻💻 Social Engineering — самый крупный ресурс в Telegram, посвященный Информационной Безопасности, OSINT и Cоциальной Инженерии.
👾 CyberYozh — организовывает на своем канале бесплатные онлайн-конференции по безопасности и анонимности (CyberWeekend 7 - 11 декабря).
🔥 Russian OSINT — всё об OSINT, хакерах, информационных войнах и кибербезопасности.
🤖 Open Source — крупнейший в Telegram агрегатор полезных программ с открытым исходным кодом.
👨🏻💻 Social Engineering — самый крупный ресурс в Telegram, посвященный Информационной Безопасности, OSINT и Cоциальной Инженерии.
👾 CyberYozh — организовывает на своем канале бесплатные онлайн-конференции по безопасности и анонимности (CyberWeekend 7 - 11 декабря).
🔥 Russian OSINT — всё об OSINT, хакерах, информационных войнах и кибербезопасности.
Специалисты из AquaSec обнаружили новое вредоносное ПО на основе Go, используемое в кампании, нацеленной на серверы Redis. Злоумышленники используют критическую уязвимость, отслеживаемую как CVE-2022-0543.
Redis (Remote Dictionary Server) — это резидентная система управления базами данных класса NoSQL с открытым исходным кодом. Так как малварь написана на Golang и предназначена для атак на серверы Redis, она получила название Redigo.
Уязвимость CVE-2022-0543 затрагивает дистрибутивы Debian и Linux, имеет рейтинг серьезности 10 баллов и может быть использована удаленным злоумышленником для реализации сценариев Lua с выходом из песочницы и выполнением произвольного кода на целевой машине.
Еще в марте 2022 года бага была исправлена и добавлена CISA в каталог известных эксплуатируемых уязвимостей. Однако злоумышленники продолжают использовать ее в атаках из-за общедоступности экспериментального кода эксплойта .
Обычно цепочка атак начинается со сканирования серверов Redis, открытых портов 6379 в Интернете, а после обнаружения злоумышленники пытаются подключиться и выполнить следующие команды Redis:
- INFO — проверка версии Redis, чтобы определить, уязвим ли сервер для CVE-2022-0543;
- SLAVEOF — создание копии атакующего сервера;
- REPLCONF — настройка подключения атакующего сервера к вновь созданной реплике;
- PSYNC — инициализация потока репликации и загрузка библиотеки exp_lin.so на диск сервера;
- MODULE LOAD — модуль загрузки из динамической библиотеки, позволяющий использовать CVE-2022-0543 и выполнять произвольные команды;
- SLAVEOF NO ONE — отключение репликации и превращение уязвимого сервера Redis в мастер.
Используя возможности выполнения команд внедренного бэкдора, злоумышленники собирают информацию об оборудовании хоста, а затем загружают Redigo (redis-1.2-SNAPSHOT).
Вредоносная программа запускается после повышения привилегий и далее злоумышленники имитируют обычную связь Redis через порт 6379, чтобы избежать обнаружения, пытаясь скрыть трафик от сервера управления и контроля Redigo.
По мнению специалистов, злоумышленники используют вредоносное ПО Redigo для заражения Redis и добавления его в ботнет, используемый для DDoS-атак, запуска майнеров криптовалюты или кражи данных с серверов.
В целях обнаружения малвари AquaSec предоставили индикаторы компрометации (IOC).
Redis (Remote Dictionary Server) — это резидентная система управления базами данных класса NoSQL с открытым исходным кодом. Так как малварь написана на Golang и предназначена для атак на серверы Redis, она получила название Redigo.
Уязвимость CVE-2022-0543 затрагивает дистрибутивы Debian и Linux, имеет рейтинг серьезности 10 баллов и может быть использована удаленным злоумышленником для реализации сценариев Lua с выходом из песочницы и выполнением произвольного кода на целевой машине.
Еще в марте 2022 года бага была исправлена и добавлена CISA в каталог известных эксплуатируемых уязвимостей. Однако злоумышленники продолжают использовать ее в атаках из-за общедоступности экспериментального кода эксплойта .
Обычно цепочка атак начинается со сканирования серверов Redis, открытых портов 6379 в Интернете, а после обнаружения злоумышленники пытаются подключиться и выполнить следующие команды Redis:
- INFO — проверка версии Redis, чтобы определить, уязвим ли сервер для CVE-2022-0543;
- SLAVEOF — создание копии атакующего сервера;
- REPLCONF — настройка подключения атакующего сервера к вновь созданной реплике;
- PSYNC — инициализация потока репликации и загрузка библиотеки exp_lin.so на диск сервера;
- MODULE LOAD — модуль загрузки из динамической библиотеки, позволяющий использовать CVE-2022-0543 и выполнять произвольные команды;
- SLAVEOF NO ONE — отключение репликации и превращение уязвимого сервера Redis в мастер.
Используя возможности выполнения команд внедренного бэкдора, злоумышленники собирают информацию об оборудовании хоста, а затем загружают Redigo (redis-1.2-SNAPSHOT).
Вредоносная программа запускается после повышения привилегий и далее злоумышленники имитируют обычную связь Redis через порт 6379, чтобы избежать обнаружения, пытаясь скрыть трафик от сервера управления и контроля Redigo.
По мнению специалистов, злоумышленники используют вредоносное ПО Redigo для заражения Redis и добавления его в ботнет, используемый для DDoS-атак, запуска майнеров криптовалюты или кражи данных с серверов.
В целях обнаружения малвари AquaSec предоставили индикаторы компрометации (IOC).
Aqua
Aqua Nautilus Discovers Redigo — New Redis Backdoor Malware
Aqua Nautilus discovers Redigo, new previously undetected Go-based malware that targets Redis servers to gain domination on the compromised machine
Google выпустила экстренное обновление безопасности для браузера Chrome с исправлением 9-ой 0-day за этот год, которая используется в дикой природе.
Google присвоила ошибке идентификатор CVE-2022-4262 и описала проблему его как путаницу типов в V8, движке JavaScript Chrome.
Уязвимость была обнаружена Клементом Лесинем из группы анализа угроз Google (TAG), который сообщил о ней 29 ноября 2022 года, после чего в пятницу на прошлой неделе компания выпустила внеочередное обновление.
Злоумышленники могут использовать уязвимость для осуществления доступа к памяти за пределами допустимого диапазона, что может привести к сбою и RCE.
Согласно базе NIST, уязвимость позволяет удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу.
Google признала активное использование уязвимости, но не стала делиться дополнительной информацией.
Пользователям Chrome рекомендуется выполнить обновление до версии 108.0.5359.94 для macOS и Linux и 108.0.5359.94/.95 для Windows.
Аналогичным образом накатить обновления стоит и пользователям Apple, которая также выпустила iOS 16.1.2 с обновлениями безопасности. Традиционно, технические подробности пока не приводятся, но, вероятно, уязвимость имеет высокий уровень серьезности.
Google присвоила ошибке идентификатор CVE-2022-4262 и описала проблему его как путаницу типов в V8, движке JavaScript Chrome.
Уязвимость была обнаружена Клементом Лесинем из группы анализа угроз Google (TAG), который сообщил о ней 29 ноября 2022 года, после чего в пятницу на прошлой неделе компания выпустила внеочередное обновление.
Злоумышленники могут использовать уязвимость для осуществления доступа к памяти за пределами допустимого диапазона, что может привести к сбою и RCE.
Согласно базе NIST, уязвимость позволяет удаленному злоумышленнику потенциально использовать повреждение кучи через созданную HTML-страницу.
Google признала активное использование уязвимости, но не стала делиться дополнительной информацией.
Пользователям Chrome рекомендуется выполнить обновление до версии 108.0.5359.94 для macOS и Linux и 108.0.5359.94/.95 для Windows.
Аналогичным образом накатить обновления стоит и пользователям Apple, которая также выпустила iOS 16.1.2 с обновлениями безопасности. Традиционно, технические подробности пока не приводятся, но, вероятно, уязвимость имеет высокий уровень серьезности.
Chrome Releases
Stable Channel Update for Desktop
The Stable channel has been updated to 108.0.5359.94 for Mac and Linux and 108.0.5359.94 /.95 for Windows , which will roll out over the...
Qualys Threat Research продемонстрировали, как связать одну уязвимость в Linux с двумя другими, казалось бы, безобидными недостатками, чтобы получить привилегии суперпользователя в уязвимой системе.
Новая уязвимость отслеживается как CVE-2022-3328 и затрагивает snap-confine в Snapd, разработанный Canonical инструмент, используемый для создания среды выполнения для приложений ПО Snap.
Программа по умолчанию присутствует в Ubuntu, разработчики которой описали CVE-2022-3328 как серьезную уязвимость, которую можно использовать для локального повышения привилегий и RCE.
Исследователи Qualys смогли скомбинировать CVE-2022-3328 с двумя недавно обнаруженными проблемами, затрагивающими Multipathd, для организации мощной атаки
Multipathd — это демон, отвечающий за проверку ошибочных путей, который работает от имени пользователя root в стандартной установке Ubuntu и других дистрибутивов.
На Multipathd влияет проблема обхода авторизации, которую может использовать непривилегированный пользователь для выполнения привилегированных команд в Multipathd (CVE-2022-41974), и атака по символической ссылке (CVE-2022-41973), которая может использоваться для RCE.
Объединение уязвимости Snapd с двумя недостатками Multipathd может позволить любому непривилегированному пользователю получить привилегии root на уязвимом устройстве.
В итоге Qualys разработали эксплойт, позволяющий получить полные привилегии суперпользователя при установке Ubuntu по умолчанию.
Несмотря на то, что уязвимость нельзя использовать удаленно, ресерчеры предупреждают, что ей может воспользоваться непривилегированный пользователь.
Qualys предоставили рекомендации с подробной технической информацией и решили не выпускать PoC, учитывая всю серьезность комбинации.
Новая уязвимость отслеживается как CVE-2022-3328 и затрагивает snap-confine в Snapd, разработанный Canonical инструмент, используемый для создания среды выполнения для приложений ПО Snap.
Программа по умолчанию присутствует в Ubuntu, разработчики которой описали CVE-2022-3328 как серьезную уязвимость, которую можно использовать для локального повышения привилегий и RCE.
Исследователи Qualys смогли скомбинировать CVE-2022-3328 с двумя недавно обнаруженными проблемами, затрагивающими Multipathd, для организации мощной атаки
Multipathd — это демон, отвечающий за проверку ошибочных путей, который работает от имени пользователя root в стандартной установке Ubuntu и других дистрибутивов.
На Multipathd влияет проблема обхода авторизации, которую может использовать непривилегированный пользователь для выполнения привилегированных команд в Multipathd (CVE-2022-41974), и атака по символической ссылке (CVE-2022-41973), которая может использоваться для RCE.
Объединение уязвимости Snapd с двумя недостатками Multipathd может позволить любому непривилегированному пользователю получить привилегии root на уязвимом устройстве.
В итоге Qualys разработали эксплойт, позволяющий получить полные привилегии суперпользователя при установке Ubuntu по умолчанию.
Несмотря на то, что уязвимость нельзя использовать удаленно, ресерчеры предупреждают, что ей может воспользоваться непривилегированный пользователь.
Qualys предоставили рекомендации с подробной технической информацией и решили не выпускать PoC, учитывая всю серьезность комбинации.
Qualys
Snapd Race Condition Vulnerability in snap-confine’s must_mkdir_and_open_with_perms() (CVE-2022-3328) | Qualys
The Qualys Threat Research Unit (TRU) has discovered a new vulnerability in snap-confine function on Linux operating systems, a SUID-root program installed by default on Ubuntu.
Nozomi Networks обнаружили три уязвимости в ПО инженерной рабочей станции GX Works3 производства Mitsubishi Electric, которые могут быть использованы для взлома систем безопасности.
GX Works3 — это ПО для настройки, предоставляемое Mitsubishi Electric для своих программируемых логических контроллеров (ПЛК) MELSEC iQ-F и iQ-R.
CVE-2022-29831, CVE-2022-29832 и CVE-2022-29833 могут позволить злоумышленнику получить информацию из файлов проекта GX Works3 для компрометации подключенных модулей ЦП безопасности.
Файлы проекта для этих модулей зашифрованы, и для их открытия требуется имя пользователя и пароль.
Однако Nozomi выявили проблемы, связанные с жестко запрограммированным паролем, хранилищем в виде открытого текста и недостаточной защитой учетных данных, которые раскрывают эти учетные данные и другую конфиденциальную информацию.
Злоумышленник может получить файл проекта с неправильно настроенного файлового сервера, с общего компьютера или путем перехвата незащищенных сообщений. Захватив его, они могут использовать уязвимости для получения информации, необходимой для ICS.
При этом если владелец актива решил повторно использовать те же учетные данные для доступа к модулю ЦП безопасности, чтобы также защитить соответствующий файл проекта, может возникнуть гораздо более опасный сценарий.
На самом деле, в этой ситуации злоумышленник может объединить все три проблемы и получить чрезвычайно мощный примитив атаки, который обеспечит ему прямой доступ к защитному модулю ЦП и потенциальную возможность скомпрометировать его и, следовательно, нарушить управляемый производственный процесс.
Mitsubishi Electric выпустила бюллетень с описанием уязвимостей, описывающий также семь других уязвимостей, затрагивающих тот же продукт.
Тем не менее, Mitsubishi еще не выпустила исправления и предоставила только меры по смягчению последствий и обходные пути. Nozomi, в свой очередь, не обнародовала никакой технической информации, чтобы предотвратить потенциальное использование злоумышленниками.
GX Works3 — это ПО для настройки, предоставляемое Mitsubishi Electric для своих программируемых логических контроллеров (ПЛК) MELSEC iQ-F и iQ-R.
CVE-2022-29831, CVE-2022-29832 и CVE-2022-29833 могут позволить злоумышленнику получить информацию из файлов проекта GX Works3 для компрометации подключенных модулей ЦП безопасности.
Файлы проекта для этих модулей зашифрованы, и для их открытия требуется имя пользователя и пароль.
Однако Nozomi выявили проблемы, связанные с жестко запрограммированным паролем, хранилищем в виде открытого текста и недостаточной защитой учетных данных, которые раскрывают эти учетные данные и другую конфиденциальную информацию.
Злоумышленник может получить файл проекта с неправильно настроенного файлового сервера, с общего компьютера или путем перехвата незащищенных сообщений. Захватив его, они могут использовать уязвимости для получения информации, необходимой для ICS.
При этом если владелец актива решил повторно использовать те же учетные данные для доступа к модулю ЦП безопасности, чтобы также защитить соответствующий файл проекта, может возникнуть гораздо более опасный сценарий.
На самом деле, в этой ситуации злоумышленник может объединить все три проблемы и получить чрезвычайно мощный примитив атаки, который обеспечит ему прямой доступ к защитному модулю ЦП и потенциальную возможность скомпрометировать его и, следовательно, нарушить управляемый производственный процесс.
Mitsubishi Electric выпустила бюллетень с описанием уязвимостей, описывающий также семь других уязвимостей, затрагивающих тот же продукт.
Тем не менее, Mitsubishi еще не выпустила исправления и предоставила только меры по смягчению последствий и обходные пути. Nozomi, в свой очередь, не обнародовала никакой технической информации, чтобы предотвратить потенциальное использование злоумышленниками.
Nozominetworks
Flaws in GX Works3 Threaten Mitsubishi Electric Safety PLC Security
Nozomi Networks Labs reveals vulnerabilities in Mitsubishi Electric GX Works3 that may lead to the compromise of safety PLCs
Ресерчеры Volexity обнаружили, что Lazarus Group использует поддельные криптовалютные приложения в качестве приманки для доставки ранее недокументированной версии вредоносного ПО AppleJeus.
Согласно данным Volexity, вредоносное ПО реализует новую технику боковой загрузки DLL для заражения целей, которая позже также была замечена как часть фишинговой кампании Lazarus посредством вредоносных документов Microsoft Office.
Замеченная активность связана с кампанией, которая, вероятно, нацелена на пользователей криптовалюты и финансовые организации с июня 2022 года.
Как известно, АРТ реализует трехсторонний подход, концентрируясь на сборе разведданных, проведении атак и получении доходов в интересах страны, потенциально похищая сотни миллионов долларов.
Ранее в апреле CISA предупреждало о кластере активности, получившем название TraderTraitor, который нацелен на биржи криптовалют и торговые компании с помощью троянизированных криптографических приложений для Windows и macOS.
В то время как атаки TraderTraitor завершались развертыванием трояна удаленного доступа Manuscrypt, новая активность задействует мошеннический веб-сайт для торговли криптовалютами под названием BloxHolder, выступая аналогом автоматизированной платформы для торговли криптовалютой HaasOnline.
Через веб-сайт распространялся установщик Windows MSI размером 12,7 МБ, который выдавал себя за приложение BloxHolder. На самом деле это была вредоносная программа AppleJeus, связанная с приложением QTBitcoinTrader.
AppleJeus, впервые задокументированный Лабораторией Касперского еще в 2018 году, предназначен для сбора информации о зараженной системе (например, MAC-адреса, имени компьютера и версии операционной системы) и загрузки шелл-кода с сервера управления (C2).
В октябре 2022 года цепочка атак претерпела небольшое изменение: злоумышленник перешел от файлов установщика MSI к «заряженному» документу Microsoft Excel.
Документ размером 214 КБ назывался «Сравнение комиссий OKX Binance и Huobi VIP.xls» и содержал макрос, который создает три файла на компьютере цели.
Volexity не удалось получить окончательную полезную нагрузку этой более поздней цепочки заражения, но они заметили сходство в механизме загрузки неопубликованных DLL, найденном в ранее использовавшихся атаках установщика MSI.
Одним из новых элементов недавних кампаний является цепочка загрузки неопубликованных DLL для загрузки вредоносного ПО из доверенного процесса, избегая обнаружения AV. По словам Volexy, идея такого переключения, вероятно, уменьшит обнаружения.
Еще одна новая особенность последних образцов AppleJeus заключается в том, что все его строки и вызовы API теперь запутываются с помощью специального алгоритма, что делает их более незаметными для продуктов безопасности.
Таким образом, Lazarus Group не меняют курс и продолжает предпринимать действия по нацеливанию на пользователей криптовалюты, даже несмотря на пристальное внимание к их кампаниям и тактике.
Согласно данным Volexity, вредоносное ПО реализует новую технику боковой загрузки DLL для заражения целей, которая позже также была замечена как часть фишинговой кампании Lazarus посредством вредоносных документов Microsoft Office.
Замеченная активность связана с кампанией, которая, вероятно, нацелена на пользователей криптовалюты и финансовые организации с июня 2022 года.
Как известно, АРТ реализует трехсторонний подход, концентрируясь на сборе разведданных, проведении атак и получении доходов в интересах страны, потенциально похищая сотни миллионов долларов.
Ранее в апреле CISA предупреждало о кластере активности, получившем название TraderTraitor, который нацелен на биржи криптовалют и торговые компании с помощью троянизированных криптографических приложений для Windows и macOS.
В то время как атаки TraderTraitor завершались развертыванием трояна удаленного доступа Manuscrypt, новая активность задействует мошеннический веб-сайт для торговли криптовалютами под названием BloxHolder, выступая аналогом автоматизированной платформы для торговли криптовалютой HaasOnline.
Через веб-сайт распространялся установщик Windows MSI размером 12,7 МБ, который выдавал себя за приложение BloxHolder. На самом деле это была вредоносная программа AppleJeus, связанная с приложением QTBitcoinTrader.
AppleJeus, впервые задокументированный Лабораторией Касперского еще в 2018 году, предназначен для сбора информации о зараженной системе (например, MAC-адреса, имени компьютера и версии операционной системы) и загрузки шелл-кода с сервера управления (C2).
В октябре 2022 года цепочка атак претерпела небольшое изменение: злоумышленник перешел от файлов установщика MSI к «заряженному» документу Microsoft Excel.
Документ размером 214 КБ назывался «Сравнение комиссий OKX Binance и Huobi VIP.xls» и содержал макрос, который создает три файла на компьютере цели.
Volexity не удалось получить окончательную полезную нагрузку этой более поздней цепочки заражения, но они заметили сходство в механизме загрузки неопубликованных DLL, найденном в ранее использовавшихся атаках установщика MSI.
Одним из новых элементов недавних кампаний является цепочка загрузки неопубликованных DLL для загрузки вредоносного ПО из доверенного процесса, избегая обнаружения AV. По словам Volexy, идея такого переключения, вероятно, уменьшит обнаружения.
Еще одна новая особенность последних образцов AppleJeus заключается в том, что все его строки и вызовы API теперь запутываются с помощью специального алгоритма, что делает их более незаметными для продуктов безопасности.
Таким образом, Lazarus Group не меняют курс и продолжает предпринимать действия по нацеливанию на пользователей криптовалюты, даже несмотря на пристальное внимание к их кампаниям и тактике.
Volexity
₿uyer ₿eware: Fake Cryptocurrency Applications Serving as Front for AppleJeus Malware
Over the last few months, Volexity has observed new activity tied to a North Korean threat actor it tracks that is widely referred to as the Lazarus Group. This activity […]
Старый безобидный ping может позволить злоумышленникам захватить систему FreeBSD.
Специалистами по сопровождению операционной системы FreeBSD в утилите ping обнаружена критическая ошибка переполнения буфера, отслеживаемая как CVE-2022-23093.
Проблема потенциально может привести к удалённому выполнению кода с правами root при проверке с помощью ping внешнего хоста, подконтрольного злоумышленнику. Исправление уже предложено в обновлениях FreeBSD 13.1-RELEASE-p5, 12.4-RC2-p2 и 12.3-RELEASE-p10.
Уязвимость связана с переполнением буфера в коде, используемом в утилите ping для разбора ICMP-сообщений, приходящих в ответ на проверочный запрос.
Код отправки и приёма ICMP-сообщений в ping использует raw-сокеты и выполняется с повышенными привилегиями, так как утилита поставляется с флагом setuid root, а обработка ответа производится на стороне ping через реконструкцию IP- и ICMP-заголовков пакетов, получаемых из raw-сокета.
Собственно, выделенные IP- и ICMP-заголовки копируются функцией pr_pack() в буферы, не принимая во внимание то, что в пакете после заголовка IP могут присутствовать дополнительные расширенные заголовки.
Подобные заголовки выделяются из пакета и включаются в блок заголовков, но не учитываются при расчёте размера буфера.
В случае если хост в ответ на отправленный ICMP-запрос вернёт пакет с дополнительными заголовками, их содержимое будет записано в область за границей буфера в стеке.
В итоге атакующий может перезаписать до 40 байт данных в стеке, что потенциально позволяет добиться выполнения своего кода.
Опасность проблемы смягчает то, что в момент проявления ошибки, процесс находится в состоянии изоляции системных вызовов (capability mode), что затрудняет получение доступа к остальной системе после эксплуатации уязвимости.
Тем не менее, исследователи рекомендуют обновить уязвимые системы до поддерживаемой стабильной версии FreeBSD.
Также нет сведений подвержены ли другие BSD-системы выявленной уязвимости, так как отчётов об уязвимости в NetBSD, DragonFlyBSD и OpenBSD пока не появилось.
Специалистами по сопровождению операционной системы FreeBSD в утилите ping обнаружена критическая ошибка переполнения буфера, отслеживаемая как CVE-2022-23093.
Проблема потенциально может привести к удалённому выполнению кода с правами root при проверке с помощью ping внешнего хоста, подконтрольного злоумышленнику. Исправление уже предложено в обновлениях FreeBSD 13.1-RELEASE-p5, 12.4-RC2-p2 и 12.3-RELEASE-p10.
Уязвимость связана с переполнением буфера в коде, используемом в утилите ping для разбора ICMP-сообщений, приходящих в ответ на проверочный запрос.
Код отправки и приёма ICMP-сообщений в ping использует raw-сокеты и выполняется с повышенными привилегиями, так как утилита поставляется с флагом setuid root, а обработка ответа производится на стороне ping через реконструкцию IP- и ICMP-заголовков пакетов, получаемых из raw-сокета.
Собственно, выделенные IP- и ICMP-заголовки копируются функцией pr_pack() в буферы, не принимая во внимание то, что в пакете после заголовка IP могут присутствовать дополнительные расширенные заголовки.
Подобные заголовки выделяются из пакета и включаются в блок заголовков, но не учитываются при расчёте размера буфера.
В случае если хост в ответ на отправленный ICMP-запрос вернёт пакет с дополнительными заголовками, их содержимое будет записано в область за границей буфера в стеке.
В итоге атакующий может перезаписать до 40 байт данных в стеке, что потенциально позволяет добиться выполнения своего кода.
Опасность проблемы смягчает то, что в момент проявления ошибки, процесс находится в состоянии изоляции системных вызовов (capability mode), что затрудняет получение доступа к остальной системе после эксплуатации уязвимости.
Тем не менее, исследователи рекомендуют обновить уязвимые системы до поддерживаемой стабильной версии FreeBSD.
Также нет сведений подвержены ли другие BSD-системы выявленной уязвимости, так как отчётов об уязвимости в NetBSD, DragonFlyBSD и OpenBSD пока не появилось.
Forwarded from Social Engineering
👁 OSINT: Подборка полезных инструментов и ресурсов. V2.
• Подборка является продолжением поста от 20.10.2021 (самом популярном посте в S.E. (136K просмотров и 8К репостов)).
Общение:
• Telegram форум для обучения, тренировок и общения.
Коллекции инструментов и ресурсов:
• DarkNet OSINT.
• Awesome OSINT.
• OSINT collection от SANS.
• 22 Best OSINT Blogs and Websites.
• Поиск геолокации нашей цели V1.
• Поиск геолокации нашей цели V2.
• Инструменты для OSINT в Telegram.
• OSINT коллекция от Cyber Detective.
• 4000+ ресурсов и инструментов для OSINT.
• Сотни инструментов для онлайн разведки.
• Подборка инструментов для сегмента onion.
• Коллекция инструментов от Майкла Баззела.
• Сотни инструментов и ресурсов на любой вкус.
• Блоги, подкасты, новостные ресурсы, различные каналы.
• Подборка поисковиков, обеспечивающих конфиденциальность.
Поиск информации по по различным критериям:
• Поиск информации по фото лица.
• Находим имя цели по номеру телефона.
• Поиск информации по номеру телефона.
• Поиск информации с помощью документов.
• Поиск информации о цели, зная Email адрес.
• Поиск информации по ip адресу и не только.
• Поиск цели по ip, MAC и Физическому адресу.
• OSINT по номеру кошелька + подборка поисковиков.
• Поиск информации о цели, имея данные о транспорте.
Курсы и видеоматериал:
• Заметки Осинтера.
• Google maps gameplay.
• Подкасты OSINT mindset.
• Курс: Зеркало интернета.
• Лекция по основам OSINT.
• Видео: 20 полезных приемов OSINT.
• Видео: OSINT tools to track you down.
Статьи и руководства:
• OSINT в Telegram v1.
• OSINT в Telegram v2.
• Идентификация ориентиров.
• Поиск корпоративной почты.
• Maltego. Бесплатные дополнения.
• Поиск информации по электронной почте.
• Поиск цели по username посредством maigret.
• Поиск данных о корпорациях и их владельцах.
• Руководство по GPS метаданным в фотографиях.
• Практическое руководство по online разведке.
• Извлекаем информацию о цели из социальных сетей.
• Конкурсы и задачи по OSINT и геолокации. Качаем скилл.
• Counter-OSINT: руководство по приватности и защите своих данных в сети.
• Расширенное руководство по верификации видеоматериалов.
Инструменты для поиска информации:
• Big Bro.
• MOSINT.
• Trape V2.
• Snoop Project.
• Виртуалки и дистрибутивы.
• Подборка бесплатных дополнений Maltego.
• Полезные инструменты для OSINT от Bellingcat.
• GitHub дорки.
• Дорки Shodan.
• Полезные блок-схемы.
• Ресурсы для поиска Google дорков.
• Полезные расширения для firefox.
• 30 полезных расширений для Google Chrome.
❗️Список не претендует на полноту. @S.E. #OSINT
🖖🏻 Приветствую тебя user_name.
• Подборка полезных инструментов, ресурсов, статей и другой необходимой информации по теме OSINT.• Подборка является продолжением поста от 20.10.2021 (самом популярном посте в S.E. (136K просмотров и 8К репостов)).
Общение:
• Telegram форум для обучения, тренировок и общения.
Коллекции инструментов и ресурсов:
• DarkNet OSINT.
• Awesome OSINT.
• OSINT collection от SANS.
• 22 Best OSINT Blogs and Websites.
• Поиск геолокации нашей цели V1.
• Поиск геолокации нашей цели V2.
• Инструменты для OSINT в Telegram.
• OSINT коллекция от Cyber Detective.
• 4000+ ресурсов и инструментов для OSINT.
• Сотни инструментов для онлайн разведки.
• Подборка инструментов для сегмента onion.
• Коллекция инструментов от Майкла Баззела.
• Сотни инструментов и ресурсов на любой вкус.
• Блоги, подкасты, новостные ресурсы, различные каналы.
• Подборка поисковиков, обеспечивающих конфиденциальность.
Поиск информации по по различным критериям:
• Поиск информации по фото лица.
• Находим имя цели по номеру телефона.
• Поиск информации по номеру телефона.
• Поиск информации с помощью документов.
• Поиск информации о цели, зная Email адрес.
• Поиск информации по ip адресу и не только.
• Поиск цели по ip, MAC и Физическому адресу.
• OSINT по номеру кошелька + подборка поисковиков.
• Поиск информации о цели, имея данные о транспорте.
Курсы и видеоматериал:
• Заметки Осинтера.
• Google maps gameplay.
• Подкасты OSINT mindset.
• Курс: Зеркало интернета.
• Лекция по основам OSINT.
• Видео: 20 полезных приемов OSINT.
• Видео: OSINT tools to track you down.
Статьи и руководства:
• OSINT в Telegram v1.
• OSINT в Telegram v2.
• Идентификация ориентиров.
• Поиск корпоративной почты.
• Maltego. Бесплатные дополнения.
• Поиск информации по электронной почте.
• Поиск цели по username посредством maigret.
• Поиск данных о корпорациях и их владельцах.
• Руководство по GPS метаданным в фотографиях.
• Практическое руководство по online разведке.
• Извлекаем информацию о цели из социальных сетей.
• Конкурсы и задачи по OSINT и геолокации. Качаем скилл.
• Counter-OSINT: руководство по приватности и защите своих данных в сети.
• Расширенное руководство по верификации видеоматериалов.
Инструменты для поиска информации:
• Big Bro.
• MOSINT.
• Trape V2.
• Snoop Project.
• Виртуалки и дистрибутивы.
• Подборка бесплатных дополнений Maltego.
• Полезные инструменты для OSINT от Bellingcat.
• GitHub дорки.
• Дорки Shodan.
• Полезные блок-схемы.
• Ресурсы для поиска Google дорков.
• Полезные расширения для firefox.
• 30 полезных расширений для Google Chrome.
❗️Список не претендует на полноту. @S.E. #OSINT
Серьезные недостатки AMI MegaRAC затрагивают серверы AMD, ARM, HPE, Dell и других производителей.
Три уязвимости в ПО MegaRAC Baseboard Management Controller (BMC) от разработчика American Megatrends влияют на серверное оборудование, используемое многими поставщиками облачных услуг и ЦОДов.
Уязвимости обнаружены Eclypsium в августе 2022 года и могут позволить злоумышленникам при определенных условиях выполнить код, обойти аутентификацию и произвести идентификацию пользователей.
Исследователи обнаружили недостатки после изучения просочившегося проприетарного кода American Megatrends, в частности, прошивки MegaRAC BMC.
MegaRAC BMC — это решение для полного «внеполосного» и «автоматического» удаленного управления системой, позволяющее администраторам удаленно устранять неполадки серверов, как если бы они стояли перед устройством.
Прошивка MegaRAC BMC используется как минимум 15 производителями серверов, включая AMD, Ampere Computing, ASRock, Asus, ARM, Dell EMC, Gigabyte, Hewlett-Packard Enterprise, Huawei, Inspur, Lenovo, Nvidia, Qualcomm, Quanta и Tyan.
Среди обнаруженных Eclypsium уязвимостей:
- CVE-2022-40259 (RCE-ошибка в API Redfish из-за неправильного предоставления команд пользователю, CVSS v3.1: 9,9)
- CVE-2022-40242 (учетные данные по умолчанию для пользователя sysadmin, позволяющие злоумышленникам установить административную оболочку, CVSS v3.1: 8,3)
- CVE-2022-2827 (ошибка манипулирования запросами, позволяющая злоумышленнику устанавливать имена пользователей, CVSS v3.1: 7,5).
Самая серьезная из трех уязвимостей, CVE-2022-40259, требует предварительного доступа по крайней мере к учетной записи с низким уровнем привилегий для выполнения обратного вызова API.
Для эксплуатации CVE-2022-40242 единственным условием для злоумышленника является наличие удаленного доступа к устройству.
Третий недостаток не оказывает существенного прямого влияния на безопасность, но открывает возможность для брута паролей или атак с подстановкой учетных данных.
При этом стандартизация хостинговых и облачных провайдеров на серверных компонентах делает уязвимыми для выявленных ошибок многие сотни тысяч, а возможно, и миллионы систем.
Системным администраторам рекомендуется отключить параметры удаленного администрирования и, по возможности, добавить этапы удаленной аутентификации.
Кроме того, администраторы должны свести к минимуму внешнее воздействие интерфейсов управления серверами, таких как Redfish, и убедиться, что на всех системах установлены последние доступные обновления встроенного ПО.
Три уязвимости в ПО MegaRAC Baseboard Management Controller (BMC) от разработчика American Megatrends влияют на серверное оборудование, используемое многими поставщиками облачных услуг и ЦОДов.
Уязвимости обнаружены Eclypsium в августе 2022 года и могут позволить злоумышленникам при определенных условиях выполнить код, обойти аутентификацию и произвести идентификацию пользователей.
Исследователи обнаружили недостатки после изучения просочившегося проприетарного кода American Megatrends, в частности, прошивки MegaRAC BMC.
MegaRAC BMC — это решение для полного «внеполосного» и «автоматического» удаленного управления системой, позволяющее администраторам удаленно устранять неполадки серверов, как если бы они стояли перед устройством.
Прошивка MegaRAC BMC используется как минимум 15 производителями серверов, включая AMD, Ampere Computing, ASRock, Asus, ARM, Dell EMC, Gigabyte, Hewlett-Packard Enterprise, Huawei, Inspur, Lenovo, Nvidia, Qualcomm, Quanta и Tyan.
Среди обнаруженных Eclypsium уязвимостей:
- CVE-2022-40259 (RCE-ошибка в API Redfish из-за неправильного предоставления команд пользователю, CVSS v3.1: 9,9)
- CVE-2022-40242 (учетные данные по умолчанию для пользователя sysadmin, позволяющие злоумышленникам установить административную оболочку, CVSS v3.1: 8,3)
- CVE-2022-2827 (ошибка манипулирования запросами, позволяющая злоумышленнику устанавливать имена пользователей, CVSS v3.1: 7,5).
Самая серьезная из трех уязвимостей, CVE-2022-40259, требует предварительного доступа по крайней мере к учетной записи с низким уровнем привилегий для выполнения обратного вызова API.
Для эксплуатации CVE-2022-40242 единственным условием для злоумышленника является наличие удаленного доступа к устройству.
Третий недостаток не оказывает существенного прямого влияния на безопасность, но открывает возможность для брута паролей или атак с подстановкой учетных данных.
При этом стандартизация хостинговых и облачных провайдеров на серверных компонентах делает уязвимыми для выявленных ошибок многие сотни тысяч, а возможно, и миллионы систем.
Системным администраторам рекомендуется отключить параметры удаленного администрирования и, по возможности, добавить этапы удаленной аутентификации.
Кроме того, администраторы должны свести к минимуму внешнее воздействие интерфейсов управления серверами, таких как Redfish, и убедиться, что на всех системах установлены последние доступные обновления встроенного ПО.
Eclypsium | Supply Chain Security for the Modern Enterprise
Supply Chain Vulnerabilities Put Server Ecosystem At Risk - Eclypsium | Supply Chain Security for the Modern Enterprise
Eclypsium Research has discovered and reported 5 vulnerabilities in AMI MegaRAC Baseboard Management Controller (BMC) software. MegaRAC BMC is widely used by many leading server manufacturers to provide “lights-out” management capabilities for their server…
Очередная громкая атака банды-вымогателей на медицинское учреждения Франции.
В этот раз хакеры посеяли панику в медцентре Версаля, которому пришлось приостановить операции и перевезти часть пациентов в другое место.
В Министерстве здравоохранения Франции сообщили, что медицинский центр Версаля, включающий две больницы и дом престарелых, в настоящее время полностью лишен каких-либо компьютерных систем.
Министр здравоохранения Франсуа Браун заявил, что атака привела к полной реорганизации больницы, так как в реанимации потребовался дополнительный персонал, поскольку некоторое критически важное оборудование объединённое в сеть требует более тщательного наблюдения, а оно в настоящее время попросту отключено.
Злоумышленники потребовали выкуп, сумма которого пока не разглашается, но официальные лица уже ответили отказом, ввиду того, что во Франции действует закон запрещающий государственным учреждениям платить выкуп.
Конфиденциальные данные персонала и пациентов уже размещены на сайте злоумышленников и французская полиция назвала группу вымогателей LockBit виновниками атаки.
По словам министра здравоохранения последние несколько месяцев во Франции регулярно происходили атаки на поставщиков медицинских услуг и медицинские учреждения, но большинство этих атак было предотвращено.
Тем не менее, в августе больница на окраине Парижа Centre Hospitalier Sud Francilien, подверглась атаке ransomware, восстановление после которой заняло несколько недель.
В этот раз хакеры посеяли панику в медцентре Версаля, которому пришлось приостановить операции и перевезти часть пациентов в другое место.
В Министерстве здравоохранения Франции сообщили, что медицинский центр Версаля, включающий две больницы и дом престарелых, в настоящее время полностью лишен каких-либо компьютерных систем.
Министр здравоохранения Франсуа Браун заявил, что атака привела к полной реорганизации больницы, так как в реанимации потребовался дополнительный персонал, поскольку некоторое критически важное оборудование объединённое в сеть требует более тщательного наблюдения, а оно в настоящее время попросту отключено.
Злоумышленники потребовали выкуп, сумма которого пока не разглашается, но официальные лица уже ответили отказом, ввиду того, что во Франции действует закон запрещающий государственным учреждениям платить выкуп.
Конфиденциальные данные персонала и пациентов уже размещены на сайте злоумышленников и французская полиция назвала группу вымогателей LockBit виновниками атаки.
По словам министра здравоохранения последние несколько месяцев во Франции регулярно происходили атаки на поставщиков медицинских услуг и медицинские учреждения, но большинство этих атак было предотвращено.
Тем не менее, в августе больница на окраине Парижа Centre Hospitalier Sud Francilien, подверглась атаке ransomware, восстановление после которой заняло несколько недель.
Franceinfo
: Info franceinfo L'hôpital André-Mignot du centre hospitalier de Versailles victime d'une cyberattaque
L'accueil des patients est limité et une cellule de crise a été ouverte. Par mesure de sécurité, le système informatique est coupé. L'établissement va déposer plainte, a annoncé le ministre de la Transition numérique.
Crowdstrike раскрыли кампанию, в рамках которой финансово мотивированный злоумышленник взламывает поставщиков телекоммуникационных услуг и фирм, занимающихся аутсорсингом бизнес-процессов, активно противодействуя решениям безопасности и защитным мерам для уклонения от обнаружения и обеспечения устойчивости доступа.
Исследователи смогли выявить пять различных вторжений, начавшихся с июня 2022 года. Активность приписывается группе Scattered Spider.
Конечная цель кампании — взлом телекоммуникационных сетей и получение доступа к информации об абонентах для манипуляции с SIM-картами, включая их подмену.
Первоначальный доступ к корпоративным сетям реализуется посредством различных тактик социнженерии.
Они включают в себя звонки сотрудникам от имени ИТ-специалистов для сбора учетных данных или использование сообщений Telegram и SMS для перенаправления целей на специально созданные фишинговые сайты.
В ряде случаев злоумышленники использовали CVE-2021-35464, уязвимость в сервере ForgeRock AM, исправленную в октябре 2021 года, для запуска кода и повышения своих привилегий на AWS.
Как только хакеры получали доступ к системе, они добавляли свои устройства в список доверенных для последующего обхода MFA, используя скомпрометированную учетную запись.
Crowdstrike заметили задействование хакерами в своих кампаниях различных утилит и инструментов RMM, включая такие как: AnyDesk, BeAnywhere, Domotz, DWservice, Fixme.it, Fleetdeck.io, Itarian Endpoint Manager, Level.io, Logmein, ManageEngine, N-Able, Pulseway, Rport, Rsocx, ScreenConnect, SSH RevShell and RDP Tunnelling via SSH, Teamviewer, TrendMicro Basecamp, Sorillus и ZeroTier.
Многие из вышеперечисленных программ являются легитимными и, как правило, не вызывают предупреждений в средствах безопасности.
Примечательно то, что злоумышленники пытались сохранить доступ к взломанной сети даже после обнаружения. Кроме того, устанавливали дополнительные механизмы устойчивости, например доступ к VPN и/или несколько инструментов RMM.
Во всех вторжениях хакеры использовали различные VPN и точки интернет-провайдеров для доступа к среде Google Workspace пострадавшей организации.
Для горизонтального перемещения злоумышленники извлекали различные типы развединформации, загружали списки пользователей из взломанных клиентов, злоупотребляли WMI, выполняли туннелирование SSH и репликацию домена.
Crowdstrike поделились обширным списком индикаторов компрометации (IoC) для обнаружения возможных вторжений.
Исследователи смогли выявить пять различных вторжений, начавшихся с июня 2022 года. Активность приписывается группе Scattered Spider.
Конечная цель кампании — взлом телекоммуникационных сетей и получение доступа к информации об абонентах для манипуляции с SIM-картами, включая их подмену.
Первоначальный доступ к корпоративным сетям реализуется посредством различных тактик социнженерии.
Они включают в себя звонки сотрудникам от имени ИТ-специалистов для сбора учетных данных или использование сообщений Telegram и SMS для перенаправления целей на специально созданные фишинговые сайты.
В ряде случаев злоумышленники использовали CVE-2021-35464, уязвимость в сервере ForgeRock AM, исправленную в октябре 2021 года, для запуска кода и повышения своих привилегий на AWS.
Как только хакеры получали доступ к системе, они добавляли свои устройства в список доверенных для последующего обхода MFA, используя скомпрометированную учетную запись.
Crowdstrike заметили задействование хакерами в своих кампаниях различных утилит и инструментов RMM, включая такие как: AnyDesk, BeAnywhere, Domotz, DWservice, Fixme.it, Fleetdeck.io, Itarian Endpoint Manager, Level.io, Logmein, ManageEngine, N-Able, Pulseway, Rport, Rsocx, ScreenConnect, SSH RevShell and RDP Tunnelling via SSH, Teamviewer, TrendMicro Basecamp, Sorillus и ZeroTier.
Многие из вышеперечисленных программ являются легитимными и, как правило, не вызывают предупреждений в средствах безопасности.
Примечательно то, что злоумышленники пытались сохранить доступ к взломанной сети даже после обнаружения. Кроме того, устанавливали дополнительные механизмы устойчивости, например доступ к VPN и/или несколько инструментов RMM.
Во всех вторжениях хакеры использовали различные VPN и точки интернет-провайдеров для доступа к среде Google Workspace пострадавшей организации.
Для горизонтального перемещения злоумышленники извлекали различные типы развединформации, загружали списки пользователей из взломанных клиентов, злоупотребляли WMI, выполняли туннелирование SSH и репликацию домена.
Crowdstrike поделились обширным списком индикаторов компрометации (IoC) для обнаружения возможных вторжений.
CrowdStrike.com
Not a SIMulation: CrowdStrike Investigations Reveal Intrusion Campaign Targeting Telco and BPO Companies
CrowdStrike Services analyzes a recent intrusion campaign targeting telecom and business process outsourcing companies and shares how to defend against this attack.