HomeNyheder Om IT sikkerhedCybersikkerhed nyheder for uge 6, 2023

Cybersikkerhed nyheder for uge 6, 2023

Frankrigs Computer Emergency Response Team (CERT-FR) og Italiens Nationale Cybersikkerhedsagentur (ACN) har begge advaret om en udbredt ransomware-kampagne, der udnytter en sårbarhed i VMware ESXi-servere. Ransomware udnytter sårbarheden CVE-2021-21974, som VMware reparerede i februar 2021. Ifølge BleepingComputer er mindst 3.200 servere over hele verden blevet inficeret. CERT-FR anbefaler, at organisationer installerer alle opdateringer til deres ESXi-hypervisorer og også tjekker, om de ikke allerede er blevet angrebet. Ransomware-angrebet ser ud til at være baseret på kildekoden til Babuk.

TechCrunch rapporterer, at en aktør kendt som “Roasted 0ktapus” nu har rettet sin opmærksomhed mod teknologi- og videospilbranchen. Aktøren har i det forgangne år kompromitteret over 130 organisationer ved at bruge simple phishing-kits. Ifølge en rapport, som TechCrunch har fået fat i, så er Roasted 0ktapus ved at påbegynde phishing-angreb mod videospilfirmaer samt virksomheder, der laver outsourcing af forretningsprocesser, og mobiludbydere. Nogle af de firmaer, der er mål for angrebene, inkluderer Roblox, Zynga, Mailchimp, Intuit, Salesforce, Comcast, og Grubhub.

Magasinet Charlie Hebdo i Frankrig har været udsat for et cyberangreb, der resulterede i, at kundedata blev stjålet og lækket, ifølge en rapport fra Reuters. Microsofts forskere tilskriver angrebet til den iranske trusselgruppe NEPTUNIUM (også kendt som Emennet Pasargad (“Hellige Sjæle”) i USAs “Rewards for Justice” program). Microsofts Digital Threat Analysis Center har tilkendegivet, at Iran-relaterede aktører er ansvarlige for angrebet. Security Affairs skrev i går, at NEPTUNIUM hævdede at have stjålet personlige data for over 200.000 Charlie Hebdo-kunder og delte en forsmag, der inkluderede fulde navne, telefonnumre og hjemme- og e-mailadresser på abonnenter og kunder. Microsoft oplyste, at dataene blev tilbudt til salg til en pris på 20 Bitcoin, svarende til cirka $340.000 ved fredagens valutakurser.

Der er dukket mere information op om de bredt anvendte angreb med ransomware, der udnytter en to år gammel sårbarhed i VMware ESXi-servere. Ransomware, som bliver kaldt “ESXiArgs”, synes at være en ny stamme. Europa er det hårdest ramte område, efterfulgt af Nordamerika, ifølge SC Media. US Cybersecurity and Infrastructure Security Agency (CISA) fortæller ifølge Reuters, at de “samarbejder med offentlige og private partnere for at vurdere konsekvenserne af de rapporterede hændelser og give hjælp, hvor det er nødvendigt”.

VMware udstedte i går følgende erklæring:

“Vi vil gerne tage stilling til de nyligt rapporterede ‘ESXiArgs’ ransomware-angreb og give nogle retningslinjer for, hvad bekymrede kunder kan gøre for at beskytte sig.”

“VMware har ikke fundet beviser for, at en ukendt sårbarhed (0-day) bruges til at sprede den ransomware, der er brugt i de nylige angreb. De fleste rapporter viser, at produkter med afsluttet almindelig support (EOGS) og/eller signifikant forældede produkter er mål for kendte sårbarheder, som tidligere er blevet adresseret og afsløret i VMware Security Advisories (VMSAs). Du kan tilmelde dig e-mail- og RSS-alarmer på vores hoved VMSA-side, når en advisory bliver udgivet eller ændres signifikant.”

“Med dette i tankerne anbefaler vi kunderne at opgradere til de seneste tilgængelige understøttede versioner af vSphere-komponenter for at tackle de nu kendte sårbarheder. Derudover har VMware anbefalet at deaktivere OpenSLP-tjenesten i ESXi. Fra 2021 blev ESXi 7.0 U2c og ESXi 8.0 GA leveret med tjenesten deaktiveret som standard.”

DataDome har offentliggjort en rapport om bot-trafik inden for e-handel i ferieperioden i 2022, og de fandt, at bots bliver stadig bedre til at efterligne menneskelige brugere. Størstedelen af den observerede trafik kom fra IP-adresser i USA. Det betyder dog ikke nødvendigvis, at spammere befinder sig i USA, da de ofte bevidst bruger IP-adresser i området, de ønsker at målrette. Forskerne bemærker også, at flertallet af DataDomes kunder er beliggende i USA. 98% af botsene var designet til at lave ”scraping” af udbuddet hos online forhandlere og købe varer, der skal ”scalpes” (altså købes og gensælges omgående med en smal profit). De to mest angrebne sektorer var elektronik og fodtøj, og botsene var især fokuserede på spillekonsoller og luksus- eller limited editions af tøjvarer.

Elektroniske reklamebannere i Moskva viste i weekenden store og prominente reklamer for BlackSprut, en markedsplads som mest gør sig i ulovligt salg af narkotika. Ifølge The Record viste reklamerne en kvinde iført en futuristisk maske og med sloganet “Kom til mig, hvis du leder efter det bedste”. Årsagen til, at reklamerne dukkede op, er uklar, men der er tre teorier: Det var en fejl, eller reklamebannerene blev hacket, eller at reklamerne slet og ret bare blev tilladt.

Den tredje teori ser mest sandsynlig ud. BlackSprut er en efterfølger til det nedlagte ulovlige marked Hydra og står for op til 28% af den globale andel af sortenets marked. Mega og OMG står henholdsvis for 22% og 17%. BlackSprut kan være et tegn på den lange venskabelige relation mellem Ruslands myndigheder og landets online bander.

SentinelOne rapporterer, at operatørerne bag Cl0p ransomware har udvidet deres operation til også at omfatte Linux-systemer. En ELF (Executable and Linkable Format) variant er nu aktiv. Der er også godt nyt: “ELF-executable indeholder et defekt krypteringsalgoritme, hvilket gør det muligt at dekryptere de låste filer uden at betale løsesum.” Kudos til SentinelOne, som har gjort en gratis dekryptor tilgængelig.

Sikkerheds analytiker EatonWorks påstår, at de kan bryde ind i Toyotas Global Supplier Preparation Information Management System (GSPIMS), som selskabet bruger til at styre sin globale leverandørkæde. EatonWorks forklarer, at “enhver bruger kunne logges ind ved at kende deres email, og helt omgå de forskellige corporate login-procedurer”, og at de var i stand til at få “fuld adgang til interne Toyota-projekter, dokumenter og brugerkonti, herunder brugerkonti til Toyotas eksterne partnere og leverandører”.

Researcheren fandt ud af, at tjenesten ville generere en JSON Web Token (JWT) ved simpelthen at indtaste en email-adresse uden password. JWTs er sessionstokens, der bruges til at validere godkendte brugere. Han loggede ind ved at gætte en Toyotas ansats corporate email-adresse, og brugte derefter denne adgang til at finde frem til ansatte med mere privilegeret adgang. EatonWorks fik til sidst fuld kontrol over mere end 14.000 brugere og adgang til tusinder af fortrolige dokumenter.

EatonWorks rapportede dette problem til Toyota på en ansvarlig måde, og det blev løst i november 2022. (Researcher bemærker, at han ikke blev tilbudt en bug bounty for sin indsats).

Analytikere hos Symantec har opdaget en ny russisk infostealer, der er rettet mod mål i Ukraine. “Espionagegruppen Nodaria (også kendt som UAC-0056) bruger en ny form for infostealer-malware mod mål i Ukraine,” ifølge deres rapport. “Malwaren (Infostealer.Graphiron) er skrevet i Go og er designet til at indsamle en bred vifte af informationer fra den inficerede computer, inklusive systemoplysninger, legitimationsoplysninger, skærmbilleder og filer.” Udover at være kendt som UAC-0056, har Nodaria også været kendt som SaintBear, UNC2589 og TA471.

Symantec linker ikke Nodaria til en bestemt russisk efterretningstjeneste, men siger, at gruppen har været aktiv siden mindst marts 2021. Nodaria har specialiseret sig i at indsamle information mod ukrainske organisationer, muligvis med noget arbejde mod Georgien og Kirgisistan, så den kan betegnes som en organisation, der er aktiv mod de tidligere sovjetiske republikker i nærområdet. Dets mest fremtrædende handling indtil nu har været WhisperGate wiperangrebene, der ramte Ukraine i januar 2022. Nodarias typiske angrebsmetode begynder med spearphishing emails, der leverer skadelige payloads til målene.

Uanset hvor Nodaria passer ind i Russlands organisationsdiagram, tror Symantec, at gruppens omfang og aktivitetsniveau gør den til “en af de vigtigste spillere i Ruslands løbende cyberkampagner mod Ukraine”.

Blackberry skrev i dag om en ny trusselaktør, de kalder “NewsPenguin”, som sigter mod pakistanske organisationer. Ved at bruge den pakistanske flådes kommende ”International Maritime Expo & Conference” som phishing lokkemiddel, vedhæfter aktøren en skadelig fil som benytter “en remote template injection teknik og indlejret skadelig Visual Basic for Applications (VBA) makrokode for at levere næste fase af angrebet, som fører til den endelige eksekvering af payload”, siger analytikerne. Den endelige payload indeholder en XOR-krypteret “pingvin”-krypteringsnøgle, hvor name parametren i response header er sat til “getlatestnews” i HTTP-responsen, hvilket begge bidrog til det navn analytikerne valgte at give til aktøren. “NewsPenguin er en tidligere ukendt trusselaktør, der stoler på usete værktøjer til at målrette pakistanske brugere og mulige besøgende ved den pakistanske Internationale Maritime Expo & Conference”, siger BlackBerry. Der er ingen information om hvem aktøren bag navnet er indtil videre, men BlackBerry tror, at NewsPenguins motivation er spionage og ikke profit.

Proofpoint rapportede om aktiviteterne fra en trusselaktør, de følger som TA866. De kalder aktiviteten, der først blev observeret i oktober sidste år, “Screentime“, og Proofpoint siger, at det “starter med en e-mail, der indeholder en skadelig vedhæftet fil eller URL, og fører til malware, som Proofpoint har døbt WasabiSeed og Screenshotter. I nogle tilfælde så Proofpoint post-eksploiteringsaktivitet, der involverer AHK Bot og Rhadamanthys Stealer”. Proofpoint betegner TA866 som en “organiseret aktør”, der er i stand til at udføre effektive og effektive opgaver med de ressourcer, gruppen har til rådighed.

Undersøgelsen af vragrester fra den kinesiske ballon, som det amerikanske luftvåben skød ned ud for Myrtle Beach tidligere denne uge, fortsætter, men den amerikanske udenrigsministerium har annonceret, at ballonen var et overvågningssystem, ifølge New York Times. Specifikt var den involveret i indsamling af signalefterretninger, en formåen som USA kendte til, før ballonen blev skudt ned og vraget blev genvundet. Tætte flyveinspektioner ved hjælp af U-2-fly kunne fastslå dette, mens ballonen fløj stille og roligt fra Montana til South Carolina. Ballonens last indeholdt antennearrangementer “sandsynligvis i stand til at indsamle og geo-lokalisere kommunikationer”, ifølge den amerikanske udtalelse, og fartøjet havde solcellepaneler nok til at drive en stor samling elektroniske sensorer.

Ukrainske SSSCIP (Stats Service for Særlig Kommunikation og Informationsbeskyttelse Statscyberbeskyttelsescenter – jeps) rapporterer, at en russisk cyber-spionagekampagne phisher efter mål i den ukrainske og polske regering. ” UAC-0114 (også kendt som WinterVivern) er en gruppe personer, hvor det antages, at russisktalende medlemmer er til stede,og hvis aktivitet retter sig mod europæiske regeringsenheder,” skriver SSSCIP. ” Deres nylige kampagne retter sig mod ukrainske og polske regeringsorganisationer, ved at udnytte falske websteder, der udgiver sig for at være de legitime webressourcer fra den ukrainske udenrigsministerium og det centrale cybercrime bureau i Polen. Deres teknikker, taktikker og procedurer (TTPs) er almindelige og kendte for at bruge e-mailsubjekter, relateret til malware scanning”

Aktører, der er tilknyttet den nordkoreanske stat (DPRK), er observeret udføre målrettede angreb mod sundhedssektoren og kritisk infrastruktur med Maui og H0lyGh0st ransomware som et middel til at afpresse penge til at videreføre Nordkoreas “nationale prioriteter”, herunder cyber-espionage, skrev SC Magazine. USAs Cybersecurity and Infrastructure Security Agency, Federal Bureau of Investigation, National Security Agency, Department of Health and Human Services, Republikken Koreas (ROK) Nationale Efterretningstjeneste og ROK’s Defense Security Agency udgav i går en fælles erklæring, der diskuterede DPRK’s taktikker, teknikker og procedurer (TTPs) ved brug af ransomware-angreb mod begge nationers sundhedssektor og kritisk infrastruktur. De foreslår også forsvarsanstaltninger for de organisationer som er mål. NSA skrev, at når identiteten og placeringen af ​​bedragerne er tilstrækkeligt skjulte, vil angriberne flytte til almindelige sårbarheder og eksponeringer (CVEs) for at overtage et offer-netværk og afvikle ransomware. De mest udnyttede sårbarheder blandt disse ondsindede aktører er “Apache Log4j software library (også kendt som “Log4Shell”) og remote code execution i forskellige SonicWall-enheder”.

Reddit har rapporteret, at de den 5. februar har haft en datalækage. En medarbejder faldt for et phishing-angreb, hvor angriberen oprettede en hjemmeside, der lignede selskabets intranet-gateway, med det formål at stjæle legitimationsoplysninger og to-faktor-godkendelsestokener. Da medarbejderen faldt for denne falske hjemmeside, fik angriberen adgang til nogle interne dokumenter, kode, samt nogle interne dashboards og forretningssystemer. Reddit siger, at de har undersøgt situationen og udtaler at der ikke er tegn på, at der er sket et brud på deres primære produktionssystemer eller på deres gemte brugerdata.

Svindlere deltager i “romantisk bedrageri”-kampagner, når Valentinsdag nærmer sig. Dating-app-brugere er mål for denne type svindel, da svindlere bruger pig butcher svindelteknikker og i stigende grad sextortion-svindel. Ifølge Federal Trade Commission (FTC) i USA, forårsagede romantik-svindel i 2022 en økonomisk skade på 1,3 milliarder dollars, stjålet fra næsten 70.000 personer. Der tages ingen hensyn til den psykologiske skade, sorg, ydmygelse, skam, fortvivlelse og ensomhed, svindlen kan forårsage.

Pig butcher-svindel forventes også at nå sit kulminationspunkt omkring Valentinsdag. Ofre bliver til sidst lokket til at investere i en “kryptovaluta”, men i virkeligheden er det en ulovlig hjemmeside, der fylder svindlernes lommer med penge. I januar anholdt europæisk politi 15 ondsindede aktører og beslaglagde et multinationalt callcenter-netværk, der kanaliserede hundredvis af millioner euro fra ofrenes falske kryptovaluta. Derudover blev syv pig butcher domæner i USA beslaglagt, der førte til, at svindlere fik 10 millioner dollars i lommerne.

The Register rapporterer også om den stigende risiko ved at udveksle NSFW-billeder, da sextortion-svindel eskalerer.

SpaceX genoprettede forbindelsen til de afbrudte netværk i Ukraine i de første dage af krigen, og dette blev modtaget med stor anerkendelse og ros. Selskabet har nu begrænset nogle af sine tjenester til sine ukrainske kunder, da man mener, at militær anvendelse falder uden for det, de var enige om. Ifølge CNN udtaler SpaceX’s præsident, at “der er ting, vi kan gøre for at begrænse deres evne til at gøre det, og vi har gjort det.” Ukraine brugte teknologien på en måde, der ikke var tænkt, og dette var ikke en del af nogen aftale. Men ifølge Defense One lyder SpaceX’s forklaring som pæne ord uden substans, da Starlink har spillet en rolle i nylige amerikanske moderniseringsforsøg af hæren, der søger at affyre hurtigere mod mål. ”Et eventuelt tab af Starlink-støtte fra SpaceX kan imidlertid modvirkes af direkte målinformationsdata fra det amerikanske militær. Ifølge Washington Post yder amerikanske styrker målinformationsbistand til HIMARS og andre amerikansk-leverede våben for at sikre nøjagtighed og spare på de begrænsede forsyninger af ammunition. Ukraine har ikke behov for godkendelse fra USA for, hvad de vil angribe, og angriber ofte russiske styrker på egen hånd med andre våben. USA yder kun koordinater og præcis målinformationsbistand i en rådgivende rolle.”

RELATED ARTICLES

Leave a reply

Please enter your comment!
Please enter your name here

Most Popular

Recent Comments