Группа Harvester вновь привлекла внимание, запустив новые шпионские атаки, используя современное ПО. Специалисты обнаружили версию бэкдора GoGra для Linux, который маскируется под легитимный трафик Microsoft. Исследование было проведено командами Symantec и Carbon Black Threat Hunter.
- Группа Harvester действует с 2021 года и связана с государственными структурами.
- Атаки нацелены на Индию и Афганистан, с использованием локализованных тем документов.
- Используется социальная инженерия для распространения вредоносных файлов.
- GoGra для Linux управляется через Microsoft Graph API.
Методы шпионских атак Harvester
Атаки Harvester используют социальную инженерию для получения доступа к системам. Злоумышленники рассылают файлы, замаскированные под документы, но запускающие вредоносный код. Для маскировки используется расширение «.pdf» с пробелом, что заставляет систему воспринимать файл как документ, в то время как на самом деле это исполняемый ELF-файл.
После выполнения дроппер на Go создает основной модуль, который скрывается в системе, выдавая себя за системный монитор Conky. Управление происходит через Microsoft Graph API, злоумышленники используют учётные данные Azure AD для получения токенов и отправки команд.
Уязвимость в Windows: контроль над системой
Специалисты Лаборатории Касперского обнаружили уязвимость в механизме удалённого вызова процедур (RPC) в Windows, позволяющую злоумышленникам получить права уровня SYSTEM. Уязвимость позволяет повысить привилегии, если процесс имеет право на подмену пользователя.
Атака осуществляется путём подмены сервиса, что даёт возможность злоумышленнику перехватить запросы и получить те же права, что и администратор системы. Это может происходить, когда система пытается связаться с отключённым сервисом, либо во время работы браузера Microsoft Edge или клиентом DHCP.
| Сценарий атаки | Описание |
|---|---|
| Подмена сервиса | Злоумышленник подменяет сервис, получает доступ к привилегиям администратора. |
| Запросы браузера | При запуске браузера перехватывается запрос, что позволяет злоумышленнику получить права администратора. |
| Клиент DHCP | Подмена интерфейса приводит к получению прав администратора через команду ipconfig. |
В результате Harvester увеличивает свои возможности, а уязвимость в Windows ставит под угрозу безопасность множества систем. Microsoft не спешит с исправлениями, что оставляет пользователей уязвимыми перед новыми атаками.