Nowy rodzaj cyberataku wymierzonego w Ukrainę
Firma Cisco Talos poinformowała o wykryciu nowego zagrożenia. Celem ataku była duża firma programistyczna, której rozwiązania są wykorzystywane przez różne organy państwowe w Ukrainie.
- Michał Górecki
- /
- 22 lipca 2022
Nowy rodzaj złośliwego oprogramowania
Eksperci Cisco Talos, analitycznej komórki Cisco zajmującej się cyberbezpieczeństwem, odkryli kolejny, nowy rodzaj złośliwego oprogramowania wykorzystywanego podczas ataków na dużą firmę zajmującą się rozwojem oprogramowania, która ma istotne powiązania z rządem Ukrainy. Zawiera ono shellcode, czyli prosty program zaprojektowany specjalnie do instalacji open sourcowego backdoor’a o nazwie "GoMet".
Zagrożenie atakami nie ustępuje
Od czasu rozpoczęcia rosyjskiej inwazji na Ukrainę, mieszkańcy kraju znajdują się w stanie nieustannego zagrożenia atakami, również w przestrzeni cyfrowej. Współpracując z niemal 30 organizacjami i podmiotami związanymi z infrastrukturą krytyczną w Ukrainie, eksperci Cisco Talos odkryli dość rzadki przykład złośliwego oprogramowania. Celem ataku była duża firma programistyczna, której rozwiązania są wykorzystywane przez różne organy państwowe w Ukrainie. Cyberprzestępcy najprawdopodobniej chcieli w ten sposób uzyskać dostęp do zasobów rządowych.
Zdaniem analityków Cisco Talos, na ten moment nic nie wskazuje na to, aby ta próba zakończyła się sukcesem. Potwierdzili oni jednak, że złośliwe oprogramowanie jest zmodyfikowaną wersją działającego na zasadzie open-source backdoora o nazwie "GoMet", który został po raz pierwszy zaobserwowany 19 maja 2022 roku.
możemy Ci pomóc w analizie i zgłoszeniu do UODOWyciekły w Twojej firmie dane osobowe
Jak rozpoznać oszustwo na Facebook Marketplace i jak się chronić?Mikołaj Frączak
Geneza backdoor’a GoMet
Do tej pory odnotowano już dwa przypadki użycia GoMet. Pierwszy miał miejsce w 2020 roku, kiedy atakujący wdrożyli złośliwe oprogramowanie po udanym wykorzystaniu luki CVE-2020-5902 w platformie BIG-IP firmy F5. Drugi, dotyczył niedawnego wykorzystania zdalnego kodu dzięki podatności określonej jako CVE-2022-1040 w oprogramowaniu firewall firmy Sophos. Co ciekawe, zamieszczony w serwisie GitHub po raz pierwszy w marcu 2019 backdoor to dość prosty programy napisany w języku programowania Go. Zawiera on prawie wszystkie typowe dla tego rodzaju uruchamianego zdalnie oprogramowania funkcje. Warto jednak podkreślić, że GoMet umożliwia tzw. łączenie łańcuchowe (ang. daisy chain), dzięki któremu cyberprzestępcy zyskują dostęp do sieci lub maszyny, a następnie wykorzystują zdobyte informacje do kolejnych ataków.
To nie koniec cyberataków w Ukrainie
Do tej pory eksperci Cisco Talos wykryli dwie próbki GoMet. Co ciekawe, mają one drobne różnice, jednak prawdopodobnie zostały zbudowane z wykorzystaniem tego samego kodu źródłowego, tylko z nieco inną konfiguracją. Na tym przykładzie widać, że złośliwe oprogramowanie może zostać użyte w celu uzyskania dostępu do wrażliwej infrastruktury państwowej, co mogło być wykorzystane na wiele różnych sposobów, w tym do potencjalnego naruszenia łańcucha dostaw wiarygodnego i krytycznego oprogramowania. Eksperci Cisco Talos spodziewają się dalszych prób cyberataków wymierzonych w rząd Ukrainy.
Źródło: Cisco
Dziękujemy, że przeczytałaś/eś nasz artykuł do końca. Jeśli chcesz być na bieżąco
z informacjami za zakresu bezpieczeństwa, zapraszamy do naszego serwisu
ponownie!
Jeżeli
podobał Ci się artykuł podziel się z innymi udostępniając go w mediach
społecznościowych.
Potrzebujesz wsparcia lub szukasz rozwiązań w zakresie zagadnienia, o którym mowa w artykule?