Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sofx+1sofx+1sofx+1Šią savaitę tyrėjai atskleidė, kad Šiaurės Korėjos grupuotė „Lazarus Group“ pasinaudojo iki šiol nežinoma „Windows“ saugumo spraga, kad perimtų kompiuterių kontrolę gynybos, aviacijos ir kosmoso įmonėse keliose šalyse. Perduodami kenkėjišką kodą, atakos rengėjai jį užšifravo kvantiniams kompiuteriams atspariu šifravimu.
„Microsoft“ ištaisė šią spragą (žymimą CVE-2026-68820) rugpjūčio 11 d. kasmėnesinio saugumo atnaujinimo metu, o Kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA) įsakė federalinėms civilinėms agentūroms įdiegti pataisą iki rugpjūčio 25 d. Saugumo spragą aptikusi ir apie ją „Microsoft“ liepos 28 d. pranešusi „Check Point Research“ teigė, kad „Lazarus“ šiuo kodo vykdymu naudojosi bent nuo liepos pradžios, o aptiktas „rootkit“ pavyzdys buvo sukurtas liepos 7 d.sofx+1
Šie įsilaužimai yra naujausia kampanijos „Operation Dream Job“ banga. Nuo 2020 m. vykdomoje „Lazarus“ kampanijoje atakotojai apsimeta atrankos specialistais ir siūlo inžinieriams suklastotus darbo pasiūlymus. Šį kartą piktadariai apsimetė „Lockheed Martin“ bei privatumo technologijų bendrovės „Enveil“ atrankos specialistais. Jie mezgė kontaktą su taikiniais tinklapyje „LinkedIn“ bei pranešimų programėlėse, o vėliau siuntė kenkėjiškus failus, užmaskuotus kaip įdarbinimo medžiaga. „Check Point“ pabrėžė, kad „Enveil“ nebuvo tapusi atakos taikiniu ir nebuvo kompromituota.etvbharat+2
Pati saugumo spraga yra „use-after-free“ tipo lenktynių sąlyga (angl. race condition) draiveryje „AFD.sys“, kuris sistemoje „Windows“ valdo tinklo lizdų ryšius. Ji leidžia jau įsitvirtinusiam užpuolikui be vartotojo įsikišimo padidinti savo teises iki SYSTEM lygio. „Check Point“ patvirtino, kad šia spraga pavyko pasinaudoti visiškai atnaujintoje „Windows 11“ sistemoje.bleepingcomputer+2
Šią bangą išskiria kenkėjiško kodo pristatymo mechanizmas. Prieš atsisiųsdama teisių išplėtimo kodą, kenkėjiška programa suderino valdymo kanalą naudodama „Kyber“ (ML-KEM): raktų kapsuliavimo schemą, kurią JAV Nacionalinis standartų ir technologijų institutas 2024 m. standartizavo apsaugai nuo būsimų kvantinių kompiuterių atakų. Tai pritaikius kartu su įprastu šifravimu, saugumo specialistams tapo daug sunkiau patikrinti siunčiamą kodo turinį.sofx
Įdiegta kenkėjiška programa buvo „FudModule“: „Lazarus“ branduolio „rootkit“, kuris išjungia 94 „Event Tracing for Windows“ stebėjimo kanalus ir piktnaudžiauja „Smart App Control“ funkcija. Grupuotė savo infrastruktūrai beveik visiškai naudojo svetimus kompiuterius, nukreipdama srautą per užgrobtus „Roundcube“ el. pašto serverius ir kompromituotas internetines parduotuves. „Check Point“ nustatė bent 17 tokių serverių.bleepingcomputer+1
Taikiniai daugiausia buvo Prancūzijoje, Vokietijoje, Brazilijoje ir Indijoje, o bent viena kompromituota Prancūzijos organizacija buvo panaudota tikslinėms el. pašto atakoms (angl. spear-phishing) prieš kitas aukas rengti.etvbharat+1
„Check Point“ grėsmių žvalgybos direktorius Sergey Shykevich teigė, kad pavojus kilo dėl to, kaip grupuotė į kiekvieną etapą įtraukė patikimą infrastruktūrą. „Jie slapstėsi visiems matomoje vietoje: už aukščiausias pozicijas paieškoje užimančių rezultatų, tikrų tiekėjų prekių ženklų ir organizacijų, kurias jau buvo kompromitavę, reputacijos“, – sakė jis.sofx