Из-за атак на MOVEit Transfer пострадали British Airways, BBC и не только - «Новости» » Интернет технологии
sitename
AMD раскрыла потенциал Radeon RX 9070 XT новыми драйверами — GeForce RTX 5070 Ti теперь медленнее - «Новости сети»
AMD раскрыла потенциал Radeon RX 9070 XT новыми драйверами — GeForce RTX 5070 Ti теперь медленнее - «Новости сети»
Honor представила флагманский планшет MagicPad 3 с большим 13,3-дюймовым экраном и ценой от $420 - «Новости сети»
Honor представила флагманский планшет MagicPad 3 с большим 13,3-дюймовым экраном и ценой от $420 - «Новости сети»
Миллионы долларов на ветер — DARPA отменило проект космического рейдера на тепловом ядерном двигателе - «Новости сети»
Миллионы долларов на ветер — DARPA отменило проект космического рейдера на тепловом ядерном двигателе - «Новости сети»
«Кто-то проник в наш дом и что-то украл» — Сэм Альтман назвал отвратительным то, как Meta✴ переманивает специалистов ИИ - «Новости сети»
«Кто-то проник в наш дом и что-то украл» — Сэм Альтман назвал отвратительным то, как Meta✴ переманивает специалистов ИИ - «Новости сети»
Нил Дракманн бросил сериал The Last of Us, чтобы «целиком сосредоточиться» на Intergalactic: The Heretic Prophet - «Новости сети»
Нил Дракманн бросил сериал The Last of Us, чтобы «целиком сосредоточиться» на Intergalactic: The Heretic Prophet - «Новости сети»
Япония запретила продажу смартфонов Google Pixel 7 — Pixel 8 и Pixel 9 тоже под угрозой - «Новости сети»
Япония запретила продажу смартфонов Google Pixel 7 — Pixel 8 и Pixel 9 тоже под угрозой - «Новости сети»
В Пекине прошёл первый в мире футбольный турнир между гуманоидными роботами - «Новости сети»
В Пекине прошёл первый в мире футбольный турнир между гуманоидными роботами - «Новости сети»
Toyota RAV4 по итогам прошлого года обогнала Tesla Model Y в статусе самого популярного в мире автомобиля - «Новости сети»
Toyota RAV4 по итогам прошлого года обогнала Tesla Model Y в статусе самого популярного в мире автомобиля - «Новости сети»
Злоумышленники могут обойти аутентификацию почти 700 моделей принтеров Brother - «Новости»
Злоумышленники могут обойти аутентификацию почти 700 моделей принтеров Brother - «Новости»
Специалисты Cloudflare объяснили, что происходит с российским трафиком - «Новости»
Специалисты Cloudflare объяснили, что происходит с российским трафиком - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Из-за атак на MOVEit Transfer пострадали British Airways, BBC и не только - «Новости»

По словам ИБ-исследователей, вымогательская группировка Clop искала способ использования уязвимости в MOVEit Transfer с 2021 года. Хакеры заявляют, что в ходе недавних атак были скомпрометированы сотни компаний, причем взлом уже подтвердили ирландская авиакомпания Aer Lingus, авиакомпания British Airways, BBC и британская аптечная сеть Boots.


О 0-day уязвимости (CVE-2023-34362) в решении для управления передачей файлов MOVEit Transfer стало известно в конце прошлой недели. Проблеме оказались подвержены все версии MOVEit Transfer, и сообщалось, что атаки на них начались еще 27 мая 2023 года.


Сам баг представлял собой SQL-инъекцию, которая приводит к удаленному выполнению кода. Так, эксплуатация уязвимости может привести к повышению привилегий и дает третьим лицам несанкционированный доступ к среде MOVEit Transfer.


Злоумышленники использовали уязвимость, чтобы разместить на уязвимых серверах кастомные веб-шеллы, что позволило им получить список файлов, хранящихся на сервере, скачать файлы, а также похитить учетные данные и секреты учетных записей Azure Blob Storage, включая параметры AzureBlobStorageAccount, AzureBlobKey и AzureBlobContainer.


В начале текущей недели аналитики Microsoft связали эти атаки с вымогательской хак-группой Clop (она же Lace Tempest, TA505, FIN11 или DEV-0950).


Давний баг


Как теперь сообщают эксперты ИБ-компании Kroll, похоже, хакеры искали способы использовать упомянутую уязвимость нулевого дня задолго до начала массовых атак, а точнее с 2021 года.


«Проведенная Kroll проверка журналов Microsoft Internet Information Services (IIS) затронутых клиентов обнаружила признаки аналогичной активности, происходившей в нескольких клиентских средах в прошлом году (апрель 2022 года), а в некоторых случаях даже в июле 2021 года», — пишут исследователи.


Также они обнаружили, что злоумышленники тестировали разные способы сбора и хищения конфиденциальных данных со скомпрометированных серверов MOVEit Transfer еще в апреле 2022 года.


«Kroll наблюдала активность, связанную с эксплуатацией уязвимости в MOVEit Transfer, которая  происходила 27 апреля 2022 года, 15–16 мая 2023 года и 22 мая 2023 года. Это указывает, что злоумышленники проверяли доступ к организациям и извлекали информацию из MOVEit Transfer вероятно, с помощью автоматизированных инструментов», — говорится в отчете.


Автоматизированная вредоносная активность заметно возросла 15 мая 2023 года, прямо перед началом массовых атак на 0-day уязвимость.



Сбор данных жертв

Так как в 2021 году аналогичная активность выполнялась вручную, эксперты полагают, что злоумышленники давно знали о баге, но готовили необходимые инструменты для автоматизации массовых атак.


Пострадавшие


В прошлые выходные хакеры заявили журналистам, что уязвимость позволила им взломать серверы MOVEit Transfer, принадлежащие «сотням компаний». Хотя после этого СМИ призывали не верить хакерам на слово, к сожалению, некоторые жертвы уже подтвердили факт компрометации.


Одной из первых взлом и утечку данных клиентов подтвердила компания Zellis, британский поставщик решения для расчета заработной платы и управления персоналом, среди клиентов которой числятся Sky, Harrods, Jaguar, Land Rover, Dyson и Credit Suisse.


Некоторые крупные клиенты Zellis уже выступили с официальными заявлениями о взломе. Среди них: госорганы Новой Шотландии (включая Управление здравоохранения, использующее MOVEit для обмена конфиденциальной и секретной информацией), Университет Рочестера, авиакомпания British Airways и BBC, сообщившая о краже личной информации сотрудников и о том, что среди пострадавших есть и другие клиенты Zellis — ирландская авиакомпания Aer Lingus и британская аптечная сеть Boots.


В настоящее время Clop еще не начала публиковать украденную у компаний информацию. На своем сайте в даркнете злоумышленники дали пострадавшим срок до 12 июня, заявив, что если к этому времени компании не свяжутся с ними и не начнут переговоры о выплате выкупа, последуют «сливы» данных.



Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

По словам ИБ-исследователей, вымогательская группировка Clop искала способ использования уязвимости в MOVEit Transfer с 2021 года. Хакеры заявляют, что в ходе недавних атак были скомпрометированы сотни компаний, причем взлом уже подтвердили ирландская авиакомпания Aer Lingus, авиакомпания British Airways, BBC и британская аптечная сеть Boots. О 0-day уязвимости (CVE-2023-34362) в решении для управления передачей файлов MOVEit Transfer стало известно в конце прошлой недели. Проблеме оказались подвержены все версии MOVEit Transfer, и сообщалось, что атаки на них начались еще 27 мая 2023 года. Сам баг представлял собой SQL-инъекцию, которая приводит к удаленному выполнению кода. Так, эксплуатация уязвимости может привести к повышению привилегий и дает третьим лицам несанкционированный доступ к среде MOVEit Transfer. Злоумышленники использовали уязвимость, чтобы разместить на уязвимых серверах кастомные веб-шеллы, что позволило им получить список файлов, хранящихся на сервере, скачать файлы, а также похитить учетные данные и секреты учетных записей Azure Blob Storage, включая параметры AzureBlobStorageAccount, AzureBlobKey и AzureBlobContainer. В начале текущей недели аналитики Microsoft связали эти атаки с вымогательской хак-группой Clop (она же Lace Tempest, TA505, FIN11 или DEV-0950). Давний баг Как теперь сообщают эксперты ИБ-компании Kroll, похоже, хакеры искали способы использовать упомянутую уязвимость нулевого дня задолго до начала массовых атак, а точнее с 2021 года. «Проведенная Kroll проверка журналов Microsoft Internet Information Services (IIS) затронутых клиентов обнаружила признаки аналогичной активности, происходившей в нескольких клиентских средах в прошлом году (апрель 2022 года), а в некоторых случаях даже в июле 2021 года», — пишут исследователи. Также они обнаружили, что злоумышленники тестировали разные способы сбора и хищения конфиденциальных данных со скомпрометированных серверов MOVEit Transfer еще в апреле 2022 года. «Kroll наблюдала активность, связанную с эксплуатацией уязвимости в MOVEit Transfer, которая происходила 27 апреля 2022 года, 15–16 мая 2023 года и 22 мая 2023 года. Это указывает, что злоумышленники проверяли доступ к организациям и извлекали информацию из MOVEit Transfer вероятно, с помощью автоматизированных инструментов», — говорится в отчете. Автоматизированная вредоносная активность заметно возросла 15 мая 2023 года, прямо перед началом массовых атак на 0-day уязвимость. Сбор данных жертв Так как в 2021 году аналогичная активность выполнялась вручную, эксперты полагают, что злоумышленники давно знали о баге, но готовили необходимые инструменты для автоматизации массовых атак. Пострадавшие В прошлые выходные хакеры заявили журналистам, что уязвимость позволила им взломать серверы MOVEit Transfer, принадлежащие «сотням компаний». Хотя после этого СМИ призывали не верить хакерам на слово, к сожалению, некоторые жертвы уже подтвердили факт компрометации. Одной из первых взлом и утечку данных клиентов подтвердила компания Zellis, британский поставщик решения для расчета заработной платы и управления персоналом, среди клиентов которой числятся Sky, Harrods, Jaguar, Land Rover, Dyson и Credit Suisse. Некоторые крупные клиенты Zellis уже выступили с официальными заявлениями о взломе. Среди них: госорганы Новой Шотландии (включая Управление здравоохранения, использующее MOVEit для обмена конфиденциальной и секретной информацией), Университет Рочестера, авиакомпания British Airways и BBC, сообщившая о краже личной информации сотрудников и о том, что среди пострадавших есть и другие клиенты Zellis — ирландская авиакомпания Aer Lingus и британская аптечная сеть Boots. В настоящее время Clop еще не начала публиковать украденную у компаний информацию. На своем сайте в даркнете злоумышленники дали пострадавшим срок до 12 июня, заявив, что если к этому времени компании не свяжутся с ними и не начнут переговоры о выплате выкупа, последуют «сливы» данных.
CSS
запостил(а)
Austin
Вернуться назад

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: