Китайских хакеров обвинили в эксплуатации уязвимости нулевого дня Fortinet VPN для кражи учётных данных

источник: dall-e
Китайских хакеров обвинили в применении специального набора инструментов DeepData для эксплуатации уязвимости нулевого дня в клиенте Windows VPN FortiClient компании Fortinet с целью кражи учётных данных. Уязвимость нулевого дня позволяет злоумышленникам сбрасывать учётные данные из памяти после аутентификации пользователя на VPN-устройстве.
Эксперты по кибербезопасности компании Volexity заявили, что обнаружили эту уязвимость ранее этим летом и сообщили о ней Fortinet, но она до сих пор остаётся неисправленной, и ей не присвоен идентификатор CVE.
«Наши аналитики сообщили об этой уязвимости компании Fortinet 18 июля 2024 года, а Fortinet признала наличие проблемы 24 июля 2024 года. На момент написания отчёта эта проблема оставалась нерешённой, и Volexity не располагает информацией о присвоенном ей номере CVE», — говорится в опубликованном компанией Volexity отчёте.
По словам специалистов, соответствующие атаки осуществляют китайские хакеры под группировкой BrazenBamboo, ранее получившие известность разработкой и внедрением сложных семейств вредоносных программ, нацеленных на системы Windows, macOS, iOS и Android в целях наблюдения.
В компании Volexity поясняют, что злоумышленники используют в своих атаках множество вредоносных программ, в том числе вредоносный софт LightSpy и DeepPost. LightSpy — это многоплатформенное шпионское ПО для сбора данных, кейлоггинга, кражи учётных данных браузера и мониторинга коммуникаций. Вредоносное ПО DeepPost используется для кражи данных со скомпрометированных устройств.
В отчёте Volexity основное внимание уделяется DeepData — модульному инструменту постэксплуатации для Windows, который использует несколько плагинов для целенаправленной кражи данных. Последняя версия DeepData, обнаруженная прошлым летом, включает в себя плагин FortiClient, который использует уязвимость нулевого дня в продукте для извлечения учётных данных (имён пользователей, паролей) и информации о VPN-серверах. DeepData находит и расшифровывает объекты JSON в памяти процесса FortiClient, где хранятся учётные данные, и пересылает их на сервер злоумышленника с помощью DeepPost.



