Атака MalSmoke: инструмент Atera RMM под угрозой

20 января 2022 г. | Консультативный, Блог Атака MalSmoke: инструмент Atera RMM под угрозой


эксплойт atera rmm

7-е января, 2022: CyberHoot исследовал новую форму вредоносного ПО, известную как Malsmoke. Эта вредоносная программа использует уязвимость в том, как Microsoft цифровые подписи определённый тип файла. Компания Check Point Research, занимающаяся киберразведкой, утверждает, атака использует печально известную банковскую вредоносную программу Zloader для кражи учетных данных и других личных данных. Вредоносное ПО уже заразило 2,170 уникальных устройств, которые загрузили его. Atera Файл, связанный с эксплойтом. Большинство жертв находятся в США и Канаде, но кампания затронула более 100 других стран, включая Индию, Германию, Россию и Великобританию. CyberHoot решил поделиться этой информацией с нашими администраторами в целях повышения осведомленности.

Критический риск Atera RMM

Для большинства поставщиков управляемых услуг риск для Atera RMM крайне мал. Три крупнейших решения RMM — Connectwise, Datto и Kaseya — не подвержены этой уязвимости. Тем не менее, всегда полезно знать больше о том, что замышляют хакеры, поэтому читайте дальше.

По данным Check Point, кампания, впервые замеченная в начале ноября 2021 года, использует легитимное программное обеспечение для удалённого управления для доступа к целевому компьютеру. Затем злоумышленники используют метод проверки цифровой подписи Microsoft, чтобы внедрить вредоносную нагрузку в подписанный DLL-файл Windows и обойти средства защиты.

В частности, кампания начинается с установки Программное обеспечение для удаленного мониторинга и управления Atera на целевой машине. Продукт Atera — это легальный инструмент для удалённого доступа, используемый ИТ-специалистами. Он предлагает бесплатную 30-дневную пробную версию для новых пользователей, которую злоумышленники, вероятно, используют для получения первоначального доступа. После установки продукта операторы получают полный контроль над системой, позволяя запускать скрипты и загружать/выгружать файлы.

Что я должен делать?

Чтобы помочь вам защитить себя и свою организацию от этой конкретной уязвимости, Check Point советует вам применить Обновление Microsoft для строгой проверки Authenticode.

Для поставщиков управляемых услуг (MSP), использующих Datto RMM, предлагается монитор для проверки наличия этого агента. Компонент (Atera Agent Monitor/Uninstaller [WIN]) доступен в ComStore и может быть развёрнут немедленно.

Источники
Атака MalSmoke: вредоносное ПО Zloader использует проверку подписи Microsoft для кражи конфиденциальных данных

Хакеры Malsmoke злоупотребляют проверкой подписи Microsoft в кибератаках на ZLoader

Уведомление группы информационной безопасности Datto: Информационное письмо Atera для поставщиков управляемых услуг

Zero Day – Термин Cybrary

Узнайте, как CyberHoot может защитить ваш бизнес.


График демо

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Клод Мифос открыл ящик Пандоры. Проект Glasswing спешит его закрыть.

Клод Мифос открыл ящик Пандоры. Проект Glasswing спешит его закрыть.

Практическое руководство для виртуальных специалистов по информационной безопасности (vCISO) ПРЕДУПРЕЖДЕНИЕ, КОТОРОЕ МЫ ПРОИГНОРИРОВАЛИ ИЛИ НЕ ПОНЯЛИ В течение многих лет наиболее авторитетные...

Читать далее
Когда звонит «генеральный директор» и просит вас быстро перевести деньги

Когда звонит «генеральный директор» и просит вас быстро перевести деньги

Руководство по выявлению мошеннических схем, когда мошенники выдают себя за высокопоставленных руководителей, прежде чем поддельный генеральный директор получит настоящий банковский перевод. Это...

Читать далее
Когда нападение выглядит точно так же, как вы

Когда нападение выглядит точно так же, как вы

Искусственный интеллект (ИИ) делает фишинговые письма умнее, вредоносное ПО — хитрее, а кражу учетных данных — проще...

Читать далее