7-е января, 2022: CyberHoot исследовал новую форму вредоносного ПО, известную как Malsmoke. Эта вредоносная программа использует уязвимость в том, как Microsoft цифровые подписи определённый тип файла. Компания Check Point Research, занимающаяся киберразведкой, утверждает, атака использует печально известную банковскую вредоносную программу Zloader для кражи учетных данных и других личных данных. Вредоносное ПО уже заразило 2,170 уникальных устройств, которые загрузили его. Atera Файл, связанный с эксплойтом. Большинство жертв находятся в США и Канаде, но кампания затронула более 100 других стран, включая Индию, Германию, Россию и Великобританию. CyberHoot решил поделиться этой информацией с нашими администраторами в целях повышения осведомленности.
Для большинства поставщиков управляемых услуг риск для Atera RMM крайне мал. Три крупнейших решения RMM — Connectwise, Datto и Kaseya — не подвержены этой уязвимости. Тем не менее, всегда полезно знать больше о том, что замышляют хакеры, поэтому читайте дальше.
По данным Check Point, кампания, впервые замеченная в начале ноября 2021 года, использует легитимное программное обеспечение для удалённого управления для доступа к целевому компьютеру. Затем злоумышленники используют метод проверки цифровой подписи Microsoft, чтобы внедрить вредоносную нагрузку в подписанный DLL-файл Windows и обойти средства защиты.
В частности, кампания начинается с установки Программное обеспечение для удаленного мониторинга и управления Atera на целевой машине. Продукт Atera — это легальный инструмент для удалённого доступа, используемый ИТ-специалистами. Он предлагает бесплатную 30-дневную пробную версию для новых пользователей, которую злоумышленники, вероятно, используют для получения первоначального доступа. После установки продукта операторы получают полный контроль над системой, позволяя запускать скрипты и загружать/выгружать файлы.
Чтобы помочь вам защитить себя и свою организацию от этой конкретной уязвимости, Check Point советует вам применить Обновление Microsoft для строгой проверки Authenticode.
Для поставщиков управляемых услуг (MSP), использующих Datto RMM, предлагается монитор для проверки наличия этого агента. Компонент (Atera Agent Monitor/Uninstaller [WIN]) доступен в ComStore и может быть развёрнут немедленно.
Хакеры Malsmoke злоупотребляют проверкой подписи Microsoft в кибератаках на ZLoader
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Практическое руководство для виртуальных специалистов по информационной безопасности (vCISO) ПРЕДУПРЕЖДЕНИЕ, КОТОРОЕ МЫ ПРОИГНОРИРОВАЛИ ИЛИ НЕ ПОНЯЛИ В течение многих лет наиболее авторитетные...
Читать далее
Руководство по выявлению мошеннических схем, когда мошенники выдают себя за высокопоставленных руководителей, прежде чем поддельный генеральный директор получит настоящий банковский перевод. Это...
Читать далее
Искусственный интеллект (ИИ) делает фишинговые письма умнее, вредоносное ПО — хитрее, а кражу учетных данных — проще...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
