Новая уязвимость в Windows и шпионские атаки Harvester

Группа Harvester вновь привлекла внимание, запустив новые шпионские атаки, используя современное ПО. Специалисты обнаружили версию бэкдора GoGra для Linux, который маскируется под легитимный трафик Microsoft. Исследование было проведено командами Symantec и Carbon Black Threat Hunter.

  • Группа Harvester действует с 2021 года и связана с государственными структурами.
  • Атаки нацелены на Индию и Афганистан, с использованием локализованных тем документов.
  • Используется социальная инженерия для распространения вредоносных файлов.
  • GoGra для Linux управляется через Microsoft Graph API.

Методы шпионских атак Harvester

Атаки Harvester используют социальную инженерию для получения доступа к системам. Злоумышленники рассылают файлы, замаскированные под документы, но запускающие вредоносный код. Для маскировки используется расширение «.pdf» с пробелом, что заставляет систему воспринимать файл как документ, в то время как на самом деле это исполняемый ELF-файл.

После выполнения дроппер на Go создает основной модуль, который скрывается в системе, выдавая себя за системный монитор Conky. Управление происходит через Microsoft Graph API, злоумышленники используют учётные данные Azure AD для получения токенов и отправки команд.

Уязвимость в Windows: контроль над системой

Специалисты Лаборатории Касперского обнаружили уязвимость в механизме удалённого вызова процедур (RPC) в Windows, позволяющую злоумышленникам получить права уровня SYSTEM. Уязвимость позволяет повысить привилегии, если процесс имеет право на подмену пользователя.

Атака осуществляется путём подмены сервиса, что даёт возможность злоумышленнику перехватить запросы и получить те же права, что и администратор системы. Это может происходить, когда система пытается связаться с отключённым сервисом, либо во время работы браузера Microsoft Edge или клиентом DHCP.

Сценарий атаки Описание
Подмена сервиса Злоумышленник подменяет сервис, получает доступ к привилегиям администратора.
Запросы браузера При запуске браузера перехватывается запрос, что позволяет злоумышленнику получить права администратора.
Клиент DHCP Подмена интерфейса приводит к получению прав администратора через команду ipconfig.

В результате Harvester увеличивает свои возможности, а уязвимость в Windows ставит под угрозу безопасность множества систем. Microsoft не спешит с исправлениями, что оставляет пользователей уязвимыми перед новыми атаками.

Понравилась статья? Поделиться с друзьями: