Растущая угроза ShadowPad: Уязвимости и хакерские атаки 2024

Растущая угроза ShadowPad: Уязвимости и хакерские атаки 2024

В 2024 году компания Darktrace зафиксировала опасные тренды в киберугрозах, связанные с вредоносным ПО ShadowPad, имеющим отношение к государственному шпионажу и краже данных. Это ПО все чаще применяется хакерами с использованием технологий искусственного интеллекта (ИИ), что значительно увеличивает их возможности для проведения сложных атак на системы, полагающиеся на ИИ.

Уязвимости и кризис безопасности

В январе 2024 года компания Ivanti раскрыла ряд критических уязвимостей, среди которых:

  • CVE-2023-46805 – обход аутентификации;
  • CVE-2024-21887 – внедрение команд, позволяющее удаленное выполнение кода без подтверждения личности пользователя.

Эти уязвимости создали предпосылки для последующих атак, а уже в январе 2025 года были выявлены новые проблемы, такие как:

  • CVE-2025-0282 – переполнение буфера на основе стека;
  • CVE-2025-0283 – повышение локальных привилегий.

Очередное обнаружение подозрительных действий в декабре 2024 года подтвердило опасения специалистов, связанных с уязвимостями Ivanti.

Кампания ShadowPad и её последствия

В ходе анализа Darktrace было зафиксировано выполнение подозрительных операций, использующих привилегированные учетные данные для записи данных в SMB. Это указывает на возможную вредоносную активность, что подтвердилось обнаружением исполняемого файла DeElevate64.exe, потенциально загружающего библиотеку DLL.

Кроме того, были выявлены попытки установить бэкдоры через загрузку дополнительных файлов с внешних IP-адресов. Это замечание является частью более широкой кампании, характеризуемой злоупотреблением административными полномочиями и загрузкой подозрительных файлов, связанных с уязвимостями Ivanti.

Примеры атак

В период с июля по ноябрь 2024 года злоумышленники использовали скомпрометированные учетные данные для несанкционированного доступа к сетям, включая удаленный доступ к VPN-сервису Check Point. Первоначальный доступ был получен с устройства, использующего IP-адрес ExpressVPN, что могло быть связано с уязвимостью CVE-2024-24919.

Как результат, было развернуто ShadowPad, которое установило связь с инфраструктурой командования и контроля (C2) через протоколы HTTPS и DNS-туннелирования. Данные заражения не были единичными и затронули различные сектора, особенно в Европе. В рамках одного из выявленных случаев злоумышленники использовали учетные данные администратора для доступа к журналам и утечки конфиденциальной информации.

За кражей данных стоят серьезные угрозы

Исследования показывают, что ShadowPad в первую очередь используется для шпионажа, спонсируемого государством, в частности, хакерами из группы APT41, связанной с Китаем. Однако были также зарегистрированы случаи, когда данное ПО использовалось для несанкционированных вторжений, что подчеркивает его универсальность и распространенность угроз. Наконец, выводы Darktrace указывают на то, что спонсируемая государством кража данных, полученная в результате вторжений с использованием ShadowPad, может быть связана с северокорейскими хакерами, что основывается на наблюдаемых паттернах в предыдущих операциях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: