Мы в Telegram
Добавить новость
123ru.net
Infocity
Март
2019
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21
22
23 24 25 26 27 28 29 30 31

ShadowHammer – атака на цепочку поставок: под угрозой более миллиона пользователей по всему миру

0

«Лаборатория Касперского» обнаружила новую целевую атаку на цепочку поставок. Исследование компании выявило, что мишенями злоумышленников ShadowHammer были пользователи ASUS Live Update – утилиты для обновления драйверов в режиме онлайн. В период с июня по ноябрь 2018 года атакующие внедрили в это ПО бэкдор, который, по […]

The post ShadowHammer – атака на цепочку поставок: под угрозой более миллиона пользователей по всему миру appeared first on InfoCity.

«Лаборатория Касперского» обнаружила новую целевую атаку на цепочку поставок. Исследование компании выявило, что мишенями злоумышленников ShadowHammer были пользователи ASUS Live Update – утилиты для обновления драйверов в режиме онлайн. В период с июня по ноябрь 2018 года атакующие внедрили в это ПО бэкдор, который, по оценкам экспертов «Лаборатории Касперского», поставил под угрозу безопасность более миллиона пользователей по всему миру.

Атаки на цепочку поставок – один из наиболее опасных и эффективных векторов заражения, который в последнее время всё чаще используется при целевых атаках. Известные примеры – ShadowPad и CCleaner. В подобных случаях злоумышленники стремятся обнаружить уязвимости во взаимосвязанных системах, участвующих в жизненном цикле продукта, от этапа его разработки до момента поступления к пользователю. Атакующие ищут слабые места в человеческих, организационных, материальных и интеллектуальных ресурсах, необходимых для создания и реализации продукта или услуги.  Сам вендор при этом может быть полностью защищён, но уязвимость в инфраструктуре его поставщика может нанести урон всей цепочке поставок, что способно привести к серьёзной утечке данных.

Создатели ShadowHammer использовали ASUS Live Update как первоначальный источник заражения. Эта утилита предустанавливается на большинстве новых компьютеров ASUS с целью автоматического обновления системного ПО (включая BIOS, UEFI, приложения и драйверы). Атакующие внедряли вредоносный код в модифицированные старые версии ПО ASUS, используя украденные цифровые сертификаты, которые применялись ASUS для подписывания легитимных бинарных файлов. После чего утилиты с встроенными троянцами подписывались легитимными сертификатами и распространялись с официальных серверов обновлений ASUS, что делало их практически невидимыми для абсолютного большинства защитных решений.

Хотя это и означает, что потенциально каждый пользователь такого ПО мог стать жертвой атаки, реальной целью создателей ShadowHammer было всего несколько сотен конкретных устройств. Как обнаружили исследователи «Лаборатории Касперского», код каждого бэкдора содержал таблицу со списком определённых MAC-адресов, то есть уникальных идентификационных кодов, которые присваиваются сетевым картам, чтобы компьютер мог подсоединяться к сети. После запуска на устройстве жертвы зловред проверял, входит ли этот MAC-адрес в список. Если данное условие выполнялось, то загружался следующий модуль вредоносного кода. В противном случае эта утилита не проявляла никакой дополнительной сетевой активности, и именно поэтому атака так долго оставалась необнаруженной. В общей сложности исследователи смогли идентифицировать свыше 600 MAC-адресов в этом списке. Они стали целью для более чем 230 уникальных образцов вредоносного ПО, у каждого из которых был различный шелл-код.

При исполнении вредоносного кода применялся модульный подход и были предприняты дополнительные меры предосторожности, чтобы предотвратить случайную утечку кода или данных. Это указывает на то, что злоумышленникам было очень важно оставаться незамеченными, атаки же на определённые цели они проводили с хирургической точностью. Глубокий технический анализ показывает, что арсенал ShadowHammer очень продвинут и подразумевает крайне высокий уровень разработки в группе.

Поиск схожего вредоносного ПО выявил, что в программном обеспечении ещё трёх вендоров в Азиатском регионе были обнаружены бэкдоры, которые использовали похожие методы и техники. «Лаборатория Касперского» сообщила ASUS и другим компаниям об обнаруженной проблеме.

«Выбранные компании являются чрезвычайно привлекательными мишенями для злоумышленников, которые, вероятно, хотят воспользоваться обширной клиентской базой организаций в своих целях. На данный момент мы не знаем, какой была конечная цель этой атаки, также мы всё ещё расследуем, кто за ней стоял. Однако методы, используемые для достижения несанкционированного исполнения кода, а также другие обнаруженные артефакты указывают на то, что ShadowHammer может иметь отношение к целевым атакам BARIUM. Ранее они были связаны с инцидентами CCleaner и ShadowPad. Эта кампания – ещё один пример того, насколько сложной и опасной может быть сегодня атака через цепочку поставок», – подчеркнул Виталий Камлюк, руководитель исследовательского центра «Лаборатории Касперского» в Азиатско-Тихоокеанском регионе.

«Лаборатория Касперского» детектирует и блокирует вредоносное ПО, которое использовалось ShadowHammer. Чтобы не стать жертвой целевой атаки, «Лаборатория Касперского» рекомендует принять следующие меры:

  • в дополнение к обязательной защите конечных устройств внедрите многоуровневое решение для корпоративной безопасности, например Kaspersky Anti Targeted Attack Platform, которое на ранней стадии обнаружит продвинутые угрозы на уровне сети;
  • для защиты конечных устройств, в том числе для обнаружения, расследования и своевременной ликвидации последствий инцидентов, рекомендуется использовать EDR-решения, такие как Kaspersky Endpoint Detection and Response, или обратиться за помощью к профессиональной команде реагирования на инциденты;
  • интегрируйте сервис информирования об угрозах в свои SIEM-системы и другие элементы управления безопасностью, чтобы получить доступ к наиболее релевантным и актуальным данным об угрозах, а также подготовиться к возможным атакам.

«Лаборатория Касперского» раскроет подробности кампании ShadowHammer на конференции Security Analyst Summit 2019, которая пройдёт 9-11 апреля в Сингапуре. Полный отчёт о кампании ShadowHammer уже доступен для клиентов сервиса Kaspersky Intelligence Reporting. Более подробная информация об атаке, в том числе инструмент проверки, позволяющий определить, были ли устройства пользователей целью злоумышленников, можно найти на Securelist: https://securelist.com/operation-shadowhammer/89992/. Проверить это можно также на сайте https://shadowhammer.kaspersky.com/.

The post ShadowHammer – атака на цепочку поставок: под угрозой более миллиона пользователей по всему миру appeared first on InfoCity.






Загрузка...


Губернаторы России
Москва

Собянин: Под заселение по реновации с начала года передали 20 жилых комплексов


Спорт в России и мире
Москва

Only Bet – бесплатные прогнозы на спорт


Загрузка...

Все новости спорта сегодня


Новости тенниса
Новак Джокович

Новак Джокович и Хамад Меджедович сыграли в бочче на Ролан Гаррос | Виды спорта


Загрузка...


123ru.net – это самые свежие новости из регионов и со всего мира в прямом эфире 24 часа в сутки 7 дней в неделю на всех языках мира без цензуры и предвзятости редактора. Не новости делают нас, а мы – делаем новости. Наши новости опубликованы живыми людьми в формате онлайн. Вы всегда можете добавить свои новости сиюминутно – здесь и прочитать их тут же и – сейчас в России, в Украине и в мире по темам в режиме 24/7 ежесекундно. А теперь ещё - регионы, Крым, Москва и Россия.


Загрузка...

Загрузка...

Экология в России и мире
Москва

Гены устойчивости к антибиотикам сохраняются в сточных водах даже после очистки





Путин в России и мире
Москва

Москва готова развивать сотрудничество с Ташкентом и Астаной по поставкам газа – Песков


Лукашенко в Беларуси и мире
Минск

Запустить прямой авиарейс между Барнаулом и Минском предложил Александр Лукашенко




123ru.netмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

123ru.net — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.





Зеленский в Украине и мире
Киев

Охранник Зеленского предлагал Киеву сдаться в первые дни СВО


Навальный в России и мире


Здоровье в России и мире


Частные объявления в Вашем городе, в Вашем регионе и в России






Загрузка...

Загрузка...



Юрий Лоза

Лоза раскрыл истинную причину конфликта Киркорова и Успенской



Москва

Заявление лидера движения «Всеармянский фронт» по случаю Дня независимости Республики Армения

Друзья 123ru.net


Информационные партнёры 123ru.net



Спонсоры 123ru.net