
Forescout раскрыла три новые уязвимости, затрагивающие продукты промышленной автоматизации
Forescout Vedere Labs раскрыла подробности о трех новых уязвимостях безопасности, затрагивающих продукты операционных технологий компаний CODESYS и Festo. Самая критичная уязвимость получила идентификатор CVE-2022-3270 (оценка 9,8 по шкале CVSS). Данная уязвимость затрагивает контроллеры автоматизации Festo, использующие уязвимый протокол Festo Generic Multicast (FGMC), который позволяет перезагружать устройство без необходимости аутентификации и вызывать отказ в обслуживании. Другая DoS-уязвимость (CVE-2022-3079) в контроллерах Festo связана с возможностью неаутентифицированного удаленного доступа к недокументированной веб-странице (cec-reboot.php). Третья уязвимость — CVE-2022-4048 — вызвана слабым механизмом шифрования в среде выполнения CODESYS V3, что может быть использовано для расшифровки и манипулирования исходным кодом.
Хакеры атакуют предприятия Юго-Восточной Азии с помощью USB-носителей
Компания Mandiant Managed Defense выявила вредоносную кампанию с использованием USB-устройств в качестве начального вектора заражения. Работа группировки UNC4191 затронула ряд организаций государственного и частного сектора. На этапе заражения пользователь подключал скомпрометированное съемное устройство и вручную запускал вредоносное ПО MISTCLOAK, замаскированное под легитимную программу driver.exe. MISTCLOAK, в свою очередь, устанавливал файл usb.ini, содержащий полезную нагрузку DARKDEW. Вредоносное ПО воспроизводилось в системе, пытаясь заразить новые устройства. На последнем этапе устанавливалось соединение с C&C-сервером через
библиотеку rzlog4cpp_logger.dll.
Обнаружен новый вариант программы-вымогателя Punisher
Cyble Research and Intelligence Labs обнаружила новый вариант шифровальщика Punisher, который распространялся через фишинговый сайт с тематикой COVID-19. Вредоносное ПО попадало на устройство через приложение, установленное жертвами с поддельного сайта. Приложение распространялось по инфраструктуре с помощью .NET-файла. Далее команды WMI собирали информацию о зараженных устройствах и проверяли доступ в Интернет для установки связи с C&C-сервером. После отправки информации на C&C-сервер шифровальщик создавал поддельные каталоги системы вместо оригинальных. Следующим шагом он загружал в новый каталог .zip-файл с запиской о выкупе.
ссылка на оригинал статьи https://habr.com/ru/articles/703148/
Добавить комментарий