Кибератака на промышленный сектор: опасные уязвимости и угрозы

Кибератака на промышленный сектор: опасные уязвимости и угрозы

Источник: rt-solar.ru

В марте 2024 года команда Solar 4RAYS произвела расследование кибератаки, нацеленной на компанию в промышленном секторе. Злоумышленники использовали известные уязвимости, чтобы внедрить вредоносное ПО и обойти защитные механизмы целевой организации.

Атака через уязвимость DameWare

Основным вектором атаки стала уязвимость в продукте DameWare Mini Remote Control, которая позволила злоумышленникам загружать вредоносное ПО и внедрять вредоносный драйвер в пространство ядра. Этот драйвер:

  • обошел средства защиты;
  • отключил компоненты самозащиты антивирусного решения.

Проникновение и последствия

Злоумышленники использовали уязвимость RCE CVE-2019-3980, что дало им возможность:

  • загрузить имплантат в системы жертв;
  • отключить механизмы безопасности.

В одном случае атака была частично остановлена из-за ошибки при создании задачи. Дальнейшее расследование выявило два вредоносных файла: scvrc.exe и dwDrvInst.exe. Первый представлял собой обратную оболочку на Java, тогда как второй содержал как легитимные файлы Java, так и вредоносные компоненты.

Дополнительные вредоносные программы и методы уклонения

Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, на которой были обнаружены дополнительные вредоносные программы, такие как QuasarRAT и klcsdb.exe. Злоумышленники использовали их для:

  • закрепления своих позиций;
  • отключения компонентов безопасности антивирусного решения.

Использование уязвимостей для повышения прав

Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802 для повышения своих прав. Они создали и зарегистрировали собственный мини-фильтр, который:

  • блокировал мониторинг событий файловой системы;
  • скрывал их действия от компонентов безопасности.

Меры противодействия и рекомендации

Вредоносный драйвер отключил обратные вызовы ядра, что помешало поставщикам услуг безопасности обнаруживать вредоносные процессы. klcsdb.exe перехватила файл NtReadFile и внесла изменения в библиотеки защитных решений, что позволяло:

  • скрывать вредоносные действия;
  • изменять параметры безопасности;
  • предотвращать сканирование файлов антивирусным ядром.

Злоумышленники использовали QuasarRAT для удаленного контроля системы, используя DonutLoader для выполнения QuasarRAT в памяти и Java-оболочку обратной связи для управления зараженной системой.

Реакция «Лаборатории Касперского»

На угрозу отреагировала «Лаборатория Касперского», обновив механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Представители компании призвали пользователей:

  • регулярно обновлять программное обеспечение;
  • правильно настраивать компоненты защиты;
  • создавать многоуровневую систему безопасности.

Также подчеркивается важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: