Киберподразделение Хезболла атаковало операторов связи по всему миру

SecurityLab.ru 29 января 2021
Киберпреступная группировка Lebanese Cedar, связанная с ливанской военизированной , взломала целый ряд операторов связи и интернет-провайдеров в , Великобритании, , , , , , и Палестинской национальной администрации. Обнаруженная специалистами ИБ-компании Clearsky вредоносная операция стартовала в начале 2020 года и продолжалась почти год.
Согласно новому отчету Clearsky, специалисты обнаружили как минимум 250 web-серверов, взломанных Lebanese Cedar. Целью киберпреступников являлся сбор информации и баз данных, содержащих чувствительные сведения. В случае телекоммуникационных компаний можно предположить, что злоумышленниже могли получить доступ к записям звонков и персональным данным абонентов.
Атака проходит по простой схеме. С помощью хакерских инструментов с открытым исходным кодом Lebanese Cedar сканируют интернет в поисках необновленных серверов Atlassian и Oracle. Затем с помощью эксплоитов они получали к ним доступ и устанавливали web-оболочки для получения доступа к внутренним системам атакуемых компаний.
Для взлома серверов злоумышленники эксплуатировали следующие уязвимости:
CVE-2019-3396 в Atlassian Confluence;
CVE-2019-11581 в Atlassian Jira;
CVE-2012-3152 в Oracle Fusion.
Получив доступ к этим системам, злоумышленники развертывали web-оболочки, такие как ASPXSpy, Caterpillar 2, Mamad Warning и инструмент с открытым исходным кодом под названием JSP file browser (который также может играть роль web-оболочки).
Во внутренних сетях хакеры устанавливали более мощный инструмент для кражи данных под названием Explosive Remote Access Trojan (RAT), применяющийся исключительно в атаках Lebanese Cedar.
По словам исследователей, злоумышленники допустили ошибку — повторно использовали файлы между вторжениями, что позволило экспертам отслеживать атаки по всему миру и связывать их с группой Lebanese Cedar.
Специалисты выявили 254 зараженных сервера по всему миру, и 135 из них имеют тот же хэш, что и файлы, выявленные в сети жертвы в ходе расследования одного из инцидентов. Жертвами хакеров, в частности, стали телекоммуникационные компании Vodafone Egypt, Etisalat UAE, SaudiNet в Саудовской Аравии и Frontier Communications в США.
Комментарии
Интернет , Хезболла , Oracle , Египет , Израиль , Иордания , Ливан , Саудовская Аравия , США , Великобритания
Читайте также
Соцсети обяжут отчитываться о количестве посетителей
10
В РФ придумали торговать обезличенными данными людей
115
Последние новости
Украдены данные 21 миллиона пользователей популярных VPN-сервисов Andrioid
Роскомнадзор разработал счетчик посещаемости для соцсетей
Роскомнадзор: Twitter злостно нарушает российское законодательство