Интересно Перекинул файл по AirDrop и остался без миллионов. История одного очень неудачного рабочего дня.

Admin

Администратор

1773150547714



Северокорейская группа UNC4899 провела сложную атаку на облачную инфраструктуру криптовалютной компании, похитив цифровые активы на миллионы долларов.

Взлом начался с обычного файла, который разработчик получил под видом совместной работы над проектом с открытым исходным кодом.

Злоумышленники убедили разработчика скачать архив якобы для участия в совместной разработке. Файл сначала открыли на личном устройстве, а затем перенесли на рабочий компьютер через функцию AirDrop. Внутри архива находился вредоносный скрипт на Python, который загрузил и запустил двоичный файл, маскирующийся под консольную утилиту Kubernetes. Программа связалась с доменом злоумышленников и превратилась в скрытый канал доступа к рабочему компьютеру. Через активные сеансы и доступные учётные данные злоумышленники проникли в облачную инфраструктуру Google Cloud. Затем начался этап разведки, в ходе которого группа обнаружила промежуточный сервер доступа и изменила параметры политики многофакторной аутентификации. После входа злоумышленники продолжили разведку и получили доступ к отдельным компонентам среды Kubernetes. Для закрепления в инфраструктуре UNC4899 использовала тактику «жизнь за счёт облака», изменив конфигурацию развёртывания Kubernetes. Параллельно злоумышленники вмешались в ресурсы Kubernetes, связанные с платформой непрерывной интеграции и доставки. В конфигурацию добавили команды, которые выводили служебные токены учётных записей в журналы системы. Один из токенов принадлежал учётной записи с высокими правами. С его помощью группа повысила привилегии и начала перемещаться по инфраструктуре. Токен позволил подключиться к чувствительному контейнеру, который работал в привилегированном режиме. Через него злоумышленники вышли за пределы контейнера и установили ещё один скрытый канал доступа для постоянного присутствия в системе. После очередного этапа разведки внимание злоумышленников переключилось на рабочую нагрузку, связанную с управлением учётными записями клиентов. В конфигурации контейнера хранились переменные среды со статическими учётными данными базы данных. Защита отсутствовала. С помощью полученных данных группа подключилась к рабочей базе данных через прокси Cloud SQL и выполнила SQL-команды. Злоумышленники изменили параметры нескольких учётных записей пользователей, включая сброс паролей и обновление ключей многофакторной аутентификации. После захвата этих учётных записей удалось вывести цифровые активы на несколько миллионов долларов. В отчёте Google указано, что инцидент показал опасность передачи файлов между личными и рабочими устройствами, а также риски неправильной работы с секретными данными в облачных системах. Компании рекомендуют внедрять строгую проверку личности, ограничивать передачу данных между устройствами и жёстко изолировать рабочие среды в облаке. Также советуют отключать или ограничивать обмен файлами через AirDrop и Bluetooth на корпоративных устройствах и внимательно отслеживать необычные процессы внутри контейнеров.
 
Похожие темы
Admin Интересно Обычный conf-файл может превратить систему в проходной двор. Новости в сети 0
vtfetch VT Fetch — загрузка файлов с VirusTotal | 15$ за файл | Максимальный размер 600 МБ | Поиск в базе данных VT Ищу работу. Предлагаю свои услуги. 0
Admin Интересно Хакеры использовали WAV-файл для кражи данных через Python-библиотеку. Новости в сети 0
Admin Интересно Один файл + один клик = ODay в MS Office. Microsoft принимает меры против эксплуатируемой уязвимости. Новости в сети 0
Admin Интересно Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли. Новости в сети 0
Support81 Один файл — и баннер в торговом центре превращается в точку доступа к системе Новости в сети 0
Support81 Легальный Windows-файл, странный Telegram и исчезнувшие биткоины. Совпадение? Новости в сети 0
Support81 Один файл — и сгорел весь сервер: что случилось с American Megatrends Новости в сети 0
D Возможно ли засунуть стиллер в dll файл? Свободное общение 1
Z Открыть языковой файл Предоставляю работу. Ищу специалиста. 1
Denik Интересно Как создать вредоносный PDF файл? Уязвимости и взлом 5
J Удалился bitcoin файл кошелка Свободное общение 0
T [ПРОДАЖА] живые установки,инсталы на ваш файл Трафик: загрузки, инсталы, ads 0
K Напоследок 360 гигабайт курсов по программированию на английском языке (Открываем файл index.html и смотрим список курсов ) Раздачи и сливы 0
G Reverse Shell через конфигурационный файл OpenVPN Полезные статьи 0
S Карта Visa | PSD файл. Раздачи и сливы 0
X Продажа юзеров на ваш файл. Не дорого. Трафик: загрузки, инсталы, ads 0
O Файл вк. Свободное общение 2
V [Crack] WinRAR - Кей файл для активации. Готовый софт 1
P Как взломать зашифрованный файл MyWinLocker 40? Уязвимости и взлом 0
BuriTTo Как скачать торрент файл напрямую? Свободное общение 1
devqp Статья Полное руководство по FTID: методы мошеннических возвратов от V1 до V10 Фишинг, мошенничество, СИ 0
devqp Статья Практическое руководство по поиску уязвимостей в сетевой инфраструктуре Уязвимости и взлом 0
Admin Интересно На GitHub обнаружено почти 300 поддельных репозиториев, распространяющих вредоносное ПО. Новости в сети 0
Admin UFOLABSNEWS АНБ возродило хакерское подразделение TAO, известное по Stuxnet и WannaCry. Новости в сети 0
devqp Статья Руководства и технические отчеты по ChatGPT и GPT-4 на русском и английском Полезные статьи 0
Admin UFOLABSNEWS Бесплатный VPN WireVPN оказался частью крупной схемы по продаже интернет-трафика. Новости в сети 0
Admin UFOLABSNEWS Бывший переговорщик по ransomware приговорен к 70 месяцам тюрьмы за помощь группировке BlackCat. Новости в сети 0
devqp Статья Полное руководство по цифровой анонимности и защите от деанонимизации Анонимность и приватность 0
devqp Статья Полное руководство по безопасному старту в P2P-трейдинге Полезные статьи 0
devqp Статья Иллюзия анонимности: Как Tor Browser палит вас по железу (Canvas/WebGL) и метод обхода Анонимность и приватность 0
Admin UFOLABSNEWS Эффект саранчи. Ученые объяснили механику массовых фанатских ритуалов на ЧМ по футболу. Новости в сети 0
Admin UFOLABSNEWS Новый метод HalluSquatting позволяет обмануть ИИ-ассистентов для установки вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Создатели шпионского ПО Predator столкнулись с коллективным иском на 7,6 млн евро. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры UAT-7810 расширяют сеть ORB с помощью нового вредоносного ПО LONGLEASH. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры разработали вредоносное ПО LONGLEASH для расширения сети ORB. Новости в сети 0
Admin UFOLABSNEWS Группа Armored Likho использует ИИ для создания вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют поддельное налоговое ПО для распространения трояна DcRAT. Новости в сети 0
Admin UFOLABSNEWS Капча оказалась ловушкой: фишинговый сайт с имитацией Cloudflare заразил компьютер вредоносным ПО. Новости в сети 0
Admin UFOLABSNEWS Появилось вредоносное ПО с искусственным интеллектом для атак вымогателей. Новости в сети 0
Admin UFOLABSNEWS DeepSeek помог создать вымогательское ПО, зашифровавшее реальный смартфон на Android. Новости в сети 0
Admin UFOLABSNEWS Член Европарламента, расследовавший использование шпионского ПО, стал жертвой Pegasus. Новости в сети 0
Admin UFOLABSNEWS В России создан оперативный штаб по борьбе с кибермошенничеством. Новости в сети 0
Admin UFOLABSNEWS Искусственный интеллект научился предсказывать риск внезапной остановки сердца по ЭКГ. Новости в сети 0
Admin UFOLABSNEWS Исследователь проанализировал 3000 вредоносных нагрузок ClickFix, раскрыв API-управляемую доставку вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Бывший советник по нацбезопасности США признал вину в утечке секретных данных. Новости в сети 0
Admin UFOLABSNEWS Более 4000 устаревших маршрутизаторов скомпрометированы вредоносным ПО AryStinger. Новости в сети 0
Admin UFOLABSNEWS Украинские спецслужбы раскрыли кампанию российских хакеров по краже данных через фейковые SMS. Новости в сети 0
Admin UFOLABSNEWS OpenAI ограничивает доступ к новым моделям GPT-5.6 по запросу правительства США. Новости в сети 0
Admin UFOLABSNEWS Более 4300 устаревших роутеров захвачены вредоносным ПО AryStinger для создания скрытой инфраструктуры. Новости в сети 0

Название темы