Хак-группа Nobelium использует малварь FoggyWeb для внедрения бэкдоров - «Новости» » Интернет технологии
sitename
Комментарии в профилях Steam используются для управления малварью - «Новости»
Комментарии в профилях Steam используются для управления малварью - «Новости»
В VS Code нашли 0-day-уязвимость, позволявшую похищать токены GitHub - «Новости»
В VS Code нашли 0-day-уязвимость, позволявшую похищать токены GitHub - «Новости»
F6: группировка SiribClone атакует российских военных через Telegram и шпионское ПО - «Новости»
F6: группировка SiribClone атакует российских военных через Telegram и шпионское ПО - «Новости»
В Microsoft заявили, что не будут преследовать исследователей за публикацию 0-day-эксплоитов - «Новости»
В Microsoft заявили, что не будут преследовать исследователей за публикацию 0-day-эксплоитов - «Новости»
Второй ежеквартальный номер «Хакера» уже едет к читателям - «Новости»
Второй ежеквартальный номер «Хакера» уже едет к читателям - «Новости»
«Достойный наследник Dark Messiah of Might and Magic»: ролевой экшен Fatekeeper порадовал пользователей Steam, но не всех - «Новости сети»
«Достойный наследник Dark Messiah of Might and Magic»: ролевой экшен Fatekeeper порадовал пользователей Steam, но не всех - «Новости сети»
Второе сюжетное дополнение к Vampire: The Masquerade — Bloodlines 2 завершит поддержку игры — трейлер и дата выхода The Flower & The Flame - «Новости сети»
Второе сюжетное дополнение к Vampire: The Masquerade — Bloodlines 2 завершит поддержку игры — трейлер и дата выхода The Flower & The Flame - «Новости сети»
Wildberries разрабатывает отечественный мессенджер — его уже используют сотрудники - «Новости сети»
Wildberries разрабатывает отечественный мессенджер — его уже используют сотрудники - «Новости сети»
Google выпустила мультимодальную ИИ-модель Gemma 4 12B, которая запустится прямо на ноутбуке - «Новости сети»
Google выпустила мультимодальную ИИ-модель Gemma 4 12B, которая запустится прямо на ноутбуке - «Новости сети»
Мессенджер MAX удалили из Apple App Store — VK подтвердила, что попробует вернуть его на iPhone - «Новости сети»
Мессенджер MAX удалили из Apple App Store — VK подтвердила, что попробует вернуть его на iPhone - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Хак-группа Nobelium использует малварь FoggyWeb для внедрения бэкдоров - «Новости»

Специалисты Microsoft обнаружили новую малварь группировки Nobelium. Вредонос используется для развертывания дополнительных пейлоадов и кражи конфиденциальной информации с серверов Active Directory Federation Services (AD FS).


Считается, что хак-группа Nobelium (она же APT 29, Cozy Bear или The Dukes) связана с российским правительством, и именной ее называют ответственной за взлом компании SolarWinds, который стал одной из наиболее масштабных атак на цепочку поставок в истории.


Малварь, обнаруженная теперь экспертами Microsoft Threat Intelligence Center, получила название FoggyWeb и представляет собой «пассивный и узконаправленный» бэкдор, который злоупотребляет токенами Security Assertion Markup Language (SAML). Этот инструмент используется с апреля 2021 года и помогает злоумышленникам удаленно извлекать конфиденциальную информацию со скомпрометированных серверов AD FS путем настройки HTTP-лиснеров для определенных URI, чтобы перехватывать GET- и POST-запросы, отправленные на сервер AD FS.


«Получив учетные данные и успешно скомпрометировав сервер, Nobelium используют полученный доступ,  чтобы закрепиться в системе и углубить инфильтрацию, используя для этого сложные вредоносные программы и инструменты.


Nobelium применяют FoggyWeb удаленного извлечения БД конфигурации скомпрометированных серверов AD FS, расшифровки token-signing сертификатов и token-decryption сертификатов, а также для загрузки и выполнения дополнительных компонентов. Также FoggyWeb может получать дополнительные вредоносные компоненты C&C-сервера и запускать их на скомпрометированном сервере», — рассказывают в Microsoft.





Для защиты от подобных атак специалисты советуют уделять внимание безопасности серверов AD FS в целом, использовать аппаратные модули безопасности и регулярно проводить аудит локальной и облачной инфраструктуры.


Специалисты Microsoft обнаружили новую малварь группировки Nobelium. Вредонос используется для развертывания дополнительных пейлоадов и кражи конфиденциальной информации с серверов Active Directory Federation Services (AD FS). Считается, что хак-группа Nobelium (она же APT 29, Cozy Bear или The Dukes) связана с российским правительством, и именной ее называют ответственной за взлом компании SolarWinds, который стал одной из наиболее масштабных атак на цепочку поставок в истории. Малварь, обнаруженная теперь экспертами Microsoft Threat Intelligence Center, получила название FoggyWeb и представляет собой «пассивный и узконаправленный» бэкдор, который злоупотребляет токенами Security Assertion Markup Language (SAML). Этот инструмент используется с апреля 2021 года и помогает злоумышленникам удаленно извлекать конфиденциальную информацию со скомпрометированных серверов AD FS путем настройки HTTP-лиснеров для определенных URI, чтобы перехватывать GET- и POST-запросы, отправленные на сервер AD FS. «Получив учетные данные и успешно скомпрометировав сервер, Nobelium используют полученный доступ, чтобы закрепиться в системе и углубить инфильтрацию, используя для этого сложные вредоносные программы и инструменты. Nobelium применяют FoggyWeb удаленного извлечения БД конфигурации скомпрометированных серверов AD FS, расшифровки token-signing сертификатов и token-decryption сертификатов, а также для загрузки и выполнения дополнительных компонентов. Также FoggyWeb может получать дополнительные вредоносные компоненты C
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Otis
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: