Nowy rodzaj cyberataku wymierzonego w Ukrainę

Firma Cisco Talos poinformowała o wykryciu nowego zagrożenia. Celem ataku była duża firma programistyczna, której rozwiązania są wykorzystywane przez różne organy państwowe w Ukrainie.

  • Michał Górecki
  • /
  • 22 lipca 2022

Nowy rodzaj złośliwego oprogramowania

Eksperci Cisco Talos, analitycznej komórki Cisco zajmującej się cyberbezpieczeństwem, odkryli kolejny, nowy rodzaj złośliwego oprogramowania wykorzystywanego podczas ataków na dużą firmę zajmującą się rozwojem oprogramowania, która ma istotne powiązania z rządem Ukrainy. Zawiera ono shellcode, czyli prosty program zaprojektowany specjalnie do instalacji open sourcowego backdoor’a o nazwie "GoMet".

Zagrożenie atakami nie ustępuje

Od czasu rozpoczęcia rosyjskiej inwazji na Ukrainę, mieszkańcy kraju znajdują się w stanie nieustannego zagrożenia atakami, również w przestrzeni cyfrowej. Współpracując z niemal 30 organizacjami i podmiotami związanymi z infrastrukturą krytyczną w Ukrainie, eksperci Cisco Talos odkryli dość rzadki przykład złośliwego oprogramowania. Celem ataku była duża firma programistyczna, której rozwiązania są wykorzystywane przez różne organy państwowe w Ukrainie. Cyberprzestępcy najprawdopodobniej chcieli w ten sposób uzyskać dostęp do zasobów rządowych.

Zdaniem analityków Cisco Talos, na ten moment nic nie wskazuje na to, aby ta próba zakończyła się sukcesem. Potwierdzili oni jednak, że złośliwe oprogramowanie jest zmodyfikowaną wersją działającego na zasadzie open-source backdoora o nazwie "GoMet", który został po raz pierwszy zaobserwowany 19 maja 2022 roku.

Wyciekły w Twojej firmie dane osobowe

możemy Ci pomóc w analizie i zgłoszeniu do UODO

Jak rozpoznać oszustwo na Facebook Marketplace i jak się chronić?Jak rozpoznać oszustwo na Facebook Marketplace i jak się chronić?Mikołaj Frączak

Geneza backdoor’a GoMet

Do tej pory odnotowano już dwa przypadki użycia GoMet. Pierwszy miał miejsce w 2020 roku, kiedy atakujący wdrożyli złośliwe oprogramowanie po udanym wykorzystaniu luki CVE-2020-5902 w platformie BIG-IP firmy F5. Drugi, dotyczył niedawnego wykorzystania zdalnego kodu dzięki podatności określonej jako CVE-2022-1040 w oprogramowaniu firewall firmy Sophos. Co ciekawe, zamieszczony w serwisie GitHub po raz pierwszy w marcu 2019 backdoor to dość prosty programy napisany w języku programowania Go. Zawiera on prawie wszystkie typowe dla tego rodzaju uruchamianego zdalnie oprogramowania funkcje. Warto jednak podkreślić, że GoMet umożliwia tzw. łączenie łańcuchowe (ang. daisy chain), dzięki któremu cyberprzestępcy zyskują dostęp do sieci lub maszyny, a następnie wykorzystują zdobyte informacje do kolejnych ataków.

To nie koniec cyberataków w Ukrainie

Do tej pory eksperci Cisco Talos wykryli dwie próbki GoMet. Co ciekawe, mają one drobne różnice, jednak prawdopodobnie zostały zbudowane z wykorzystaniem tego samego kodu źródłowego, tylko z nieco inną konfiguracją. Na tym przykładzie widać, że złośliwe oprogramowanie może zostać użyte w celu uzyskania dostępu do wrażliwej infrastruktury państwowej, co mogło być wykorzystane na wiele różnych sposobów, w tym do potencjalnego naruszenia łańcucha dostaw wiarygodnego i krytycznego oprogramowania. Eksperci Cisco Talos spodziewają się dalszych prób cyberataków wymierzonych w rząd Ukrainy.

Źródło: Cisco

Dziękujemy, że przeczytałaś/eś nasz artykuł do końca. Jeśli chcesz być na bieżąco z informacjami za zakresu bezpieczeństwa, zapraszamy do naszego serwisu ponownie!
Jeżeli podobał Ci się artykuł podziel się z innymi udostępniając go w mediach społecznościowych.

Potrzebujesz wsparcia lub szukasz rozwiązań w zakresie zagadnienia, o którym mowa w artykule?

Najnowsze tematy

WSPÓŁPRACA

Blogi tematyczne

Prawo konsumenckie 2021
Blog prawa e-commerce
Prawo konsumenckie
Poradnik: wszystko o zgodzie RODO i obowiązkach informacyjnych RODO
Kliknij aby wrócić do strony głównej

Newsletter

Bądźmy w kontakcie! Zapisz się na newsletter, a raz na jakiś czas wyślemy Ci powiadomienie o najważniejszych artykułach. Dla subskrybentów newslettera przygotowujemy specjalne wydarzenia np. webinaria. Nie pożałujesz!