Растущая угроза ShadowPad: Уязвимости и хакерские атаки 2024

В 2024 году компания Darktrace зафиксировала опасные тренды в киберугрозах, связанные с вредоносным ПО ShadowPad, имеющим отношение к государственному шпионажу и краже данных. Это ПО все чаще применяется хакерами с использованием технологий искусственного интеллекта (ИИ), что значительно увеличивает их возможности для проведения сложных атак на системы, полагающиеся на ИИ.
Уязвимости и кризис безопасности
В январе 2024 года компания Ivanti раскрыла ряд критических уязвимостей, среди которых:
- CVE-2023-46805 – обход аутентификации;
- CVE-2024-21887 – внедрение команд, позволяющее удаленное выполнение кода без подтверждения личности пользователя.
Эти уязвимости создали предпосылки для последующих атак, а уже в январе 2025 года были выявлены новые проблемы, такие как:
- CVE-2025-0282 – переполнение буфера на основе стека;
- CVE-2025-0283 – повышение локальных привилегий.
Очередное обнаружение подозрительных действий в декабре 2024 года подтвердило опасения специалистов, связанных с уязвимостями Ivanti.
Кампания ShadowPad и её последствия
В ходе анализа Darktrace было зафиксировано выполнение подозрительных операций, использующих привилегированные учетные данные для записи данных в SMB. Это указывает на возможную вредоносную активность, что подтвердилось обнаружением исполняемого файла DeElevate64.exe, потенциально загружающего библиотеку DLL.
Кроме того, были выявлены попытки установить бэкдоры через загрузку дополнительных файлов с внешних IP-адресов. Это замечание является частью более широкой кампании, характеризуемой злоупотреблением административными полномочиями и загрузкой подозрительных файлов, связанных с уязвимостями Ivanti.
Примеры атак
В период с июля по ноябрь 2024 года злоумышленники использовали скомпрометированные учетные данные для несанкционированного доступа к сетям, включая удаленный доступ к VPN-сервису Check Point. Первоначальный доступ был получен с устройства, использующего IP-адрес ExpressVPN, что могло быть связано с уязвимостью CVE-2024-24919.
Как результат, было развернуто ShadowPad, которое установило связь с инфраструктурой командования и контроля (C2) через протоколы HTTPS и DNS-туннелирования. Данные заражения не были единичными и затронули различные сектора, особенно в Европе. В рамках одного из выявленных случаев злоумышленники использовали учетные данные администратора для доступа к журналам и утечки конфиденциальной информации.
За кражей данных стоят серьезные угрозы
Исследования показывают, что ShadowPad в первую очередь используется для шпионажа, спонсируемого государством, в частности, хакерами из группы APT41, связанной с Китаем. Однако были также зарегистрированы случаи, когда данное ПО использовалось для несанкционированных вторжений, что подчеркивает его универсальность и распространенность угроз. Наконец, выводы Darktrace указывают на то, что спонсируемая государством кража данных, полученная в результате вторжений с использованием ShadowPad, может быть связана с северокорейскими хакерами, что основывается на наблюдаемых паттернах в предыдущих операциях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



