Интересно Перекинул файл по AirDrop и остался без миллионов. История одного очень неудачного рабочего дня.

Admin

Администратор

1773150547714



Северокорейская группа UNC4899 провела сложную атаку на облачную инфраструктуру криптовалютной компании, похитив цифровые активы на миллионы долларов.

Взлом начался с обычного файла, который разработчик получил под видом совместной работы над проектом с открытым исходным кодом.

Злоумышленники убедили разработчика скачать архив якобы для участия в совместной разработке. Файл сначала открыли на личном устройстве, а затем перенесли на рабочий компьютер через функцию AirDrop. Внутри архива находился вредоносный скрипт на Python, который загрузил и запустил двоичный файл, маскирующийся под консольную утилиту Kubernetes. Программа связалась с доменом злоумышленников и превратилась в скрытый канал доступа к рабочему компьютеру. Через активные сеансы и доступные учётные данные злоумышленники проникли в облачную инфраструктуру Google Cloud. Затем начался этап разведки, в ходе которого группа обнаружила промежуточный сервер доступа и изменила параметры политики многофакторной аутентификации. После входа злоумышленники продолжили разведку и получили доступ к отдельным компонентам среды Kubernetes. Для закрепления в инфраструктуре UNC4899 использовала тактику «жизнь за счёт облака», изменив конфигурацию развёртывания Kubernetes. Параллельно злоумышленники вмешались в ресурсы Kubernetes, связанные с платформой непрерывной интеграции и доставки. В конфигурацию добавили команды, которые выводили служебные токены учётных записей в журналы системы. Один из токенов принадлежал учётной записи с высокими правами. С его помощью группа повысила привилегии и начала перемещаться по инфраструктуре. Токен позволил подключиться к чувствительному контейнеру, который работал в привилегированном режиме. Через него злоумышленники вышли за пределы контейнера и установили ещё один скрытый канал доступа для постоянного присутствия в системе. После очередного этапа разведки внимание злоумышленников переключилось на рабочую нагрузку, связанную с управлением учётными записями клиентов. В конфигурации контейнера хранились переменные среды со статическими учётными данными базы данных. Защита отсутствовала. С помощью полученных данных группа подключилась к рабочей базе данных через прокси Cloud SQL и выполнила SQL-команды. Злоумышленники изменили параметры нескольких учётных записей пользователей, включая сброс паролей и обновление ключей многофакторной аутентификации. После захвата этих учётных записей удалось вывести цифровые активы на несколько миллионов долларов. В отчёте Google указано, что инцидент показал опасность передачи файлов между личными и рабочими устройствами, а также риски неправильной работы с секретными данными в облачных системах. Компании рекомендуют внедрять строгую проверку личности, ограничивать передачу данных между устройствами и жёстко изолировать рабочие среды в облаке. Также советуют отключать или ограничивать обмен файлами через AirDrop и Bluetooth на корпоративных устройствах и внимательно отслеживать необычные процессы внутри контейнеров.
 
Похожие темы
Admin Интересно Обычный conf-файл может превратить систему в проходной двор. Новости в сети 0
vtfetch VT Fetch — загрузка файлов с VirusTotal | 15$ за файл | Максимальный размер 600 МБ | Поиск в базе данных VT Ищу работу. Предлагаю свои услуги. 0
Admin Интересно Хакеры использовали WAV-файл для кражи данных через Python-библиотеку. Новости в сети 0
Admin Интересно Один файл + один клик = ODay в MS Office. Microsoft принимает меры против эксплуатируемой уязвимости. Новости в сети 0
Admin Интересно Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли. Новости в сети 0
Support81 Один файл — и баннер в торговом центре превращается в точку доступа к системе Новости в сети 0
Support81 Легальный Windows-файл, странный Telegram и исчезнувшие биткоины. Совпадение? Новости в сети 0
Support81 Один файл — и сгорел весь сервер: что случилось с American Megatrends Новости в сети 0
D Возможно ли засунуть стиллер в dll файл? Свободное общение 1
Z Открыть языковой файл Предоставляю работу. Ищу специалиста. 1
Denik Интересно Как создать вредоносный PDF файл? Уязвимости и взлом 5
J Удалился bitcoin файл кошелка Свободное общение 0
T [ПРОДАЖА] живые установки,инсталы на ваш файл Трафик: загрузки, инсталы, ads 0
K Напоследок 360 гигабайт курсов по программированию на английском языке (Открываем файл index.html и смотрим список курсов ) Раздачи и сливы 0
G Reverse Shell через конфигурационный файл OpenVPN Полезные статьи 0
S Карта Visa | PSD файл. Раздачи и сливы 0
X Продажа юзеров на ваш файл. Не дорого. Трафик: загрузки, инсталы, ads 0
O Файл вк. Свободное общение 2
V [Crack] WinRAR - Кей файл для активации. Готовый софт 1
P Как взломать зашифрованный файл MyWinLocker 40? Уязвимости и взлом 0
BuriTTo Как скачать торрент файл напрямую? Свободное общение 1
Admin Интересно Более 4300 устаревших роутеров захвачены вредоносным ПО AryStinger для создания скрытой инфраструктуры. Новости в сети 0
Admin Интересно GitHub стал платформой для распространения вредоносного ПО через поддельные репозитории. Новости в сети 0
Admin Интересно ФСБ привлекла более 20 человек по делу об угрозах руководству Роскомнадзора. Новости в сети 0
Admin Интересно ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Китайская команда Dragon Chilling лидирует на командном чемпионате мира по шахматам. Новости в сети 0
Admin Интересно Microsoft раскрыла детали кампании вредоносного ПО Windows Clipper, использующего USB LNK червя и Tor для управления. Новости в сети 0
Admin Интересно Исследователь обнаружил уязвимость в системах трансляции Чемпионата мира по футболу FIFA. Новости в сети 0
Admin Интересно В Гонконге стартовал необычный командный чемпионат мира по шахматам. Новости в сети 0
Admin Интересно Конференция по безопасности платежей #PAYMENTSECURITY 2026 пройдёт в Нижнем Новгороде. Новости в сети 0
Admin Интересно Северокорейские хакеры используют поддельные уведомления Microsoft для распространения вредоносного ПО NarwhalRAT. Новости в сети 0
Admin Интересно Первый опен-эйр по кибербезопасности «Лето в Киберкэмпе». Новости в сети 0
Admin Интересно Северокорейские хакеры используют инструменты разработчиков для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Anthropic отключила доступ к своим моделям ИИ для иностранных пользователей по требованию США. Новости в сети 0
Admin Интересно Более 400 пакетов Arch Linux AUR были скомпрометированы для установки вредоносного ПО. Новости в сети 0
Admin Интересно SEO-специалисты теряют актуальность: ChatGPT и Gemini выбирают сайты по своим правилам. Новости в сети 0
Admin Интересно GitHub отключит скрипты установки npm по умолчанию для предотвращения атак на цепочку поставок. Новости в сети 0
Admin Интересно Хакеры используют TikTok для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Жителей Красноярска пустят на концерт только по пропуску из мессенджера MAX. Новости в сети 0
Admin Интересно Открытое ПО сталкивается с новыми вызовами из-за угроз в цепочке поставок. Новости в сети 0
Admin Интересно Россия может ввести проверку возраста пользователей по примеру Roblox. Новости в сети 0
Admin Интересно OWASP выпустил второй отчёт по ИИ-агентам с реальными инцидентами и участием российских специалистов. Новости в сети 0
Admin Интересно Мошенники используют поддельные сайты с ссылками на GitHub для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Фейковые сайты имитируют открытые проекты для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Google DoubleClick используется в новой кампании для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Европарламент меняет поисковик по умолчанию на Qwant. Новости в сети 0
Admin Интересно Группа Gamaredon использует уязвимость WinRAR для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Российская нейросеть MOLOT научилась обнаруживать вредоносный код по поведению. Новости в сети 0
Admin Интересно Хакеры используют Steam для управления вредоносным ПО. Новости в сети 0
Admin Интересно ФБР предупреждает болельщиков о мошенничестве с билетами на Чемпионат мира по футболу. Новости в сети 0

Название темы