Интересно 0 на VirusTotal и root-доступ: хакеры смогли обмануть все антивирусы с помощью легального софта для админов.

Admin

Администратор

0 на VirusTotal и root-доступ: хакеры смогли обмануть все антивирусы с помощью легального софта для админов.



1766511828222

Он не выглядит как вирус и не ловится сигнатурами, но даёт root/SYSTEM.


Злоумышленники начали использовать легитимный инструмент мониторинга серверов как «готовую» платформу для удалённого управления уже взломанными системами. По данным Ontinue Cyber Defense Center, в новых инцидентах фигурирует Nezha — популярная система наблюдения и администрирования с открытым исходным кодом, которая умеет работать и с Windows, и с Linux.

В данной кампании Nezha выступает не как вредоносная программа в привычном смысле, а как постэксплуатационный инструмент удалённого доступа. Именно из-за своей легальности и активной поддержки проектом он практически не вызывает подозрений: на VirusTotal, как отмечают исследователи, его компоненты не получили срабатываний ни у одного из 72 проверенных движков. Агент устанавливается тихо и может долго не привлекать внимания, пока атакующие не начинают отдавать команды — поэтому классические сигнатурные методы защиты в таких случаях часто оказываются бессильны.

Специалисты называют это примером растущей тенденции, когда атакующие системно злоупотребляют «нормальным» ПО, чтобы закрепиться в инфраструктуре и перемещаться по сети, обходя детектирование. В Qualys Майуреш отметили, что в среде, где Nezha и так считается привычным инструментом, защитники могут вообще не обратить внимания на аномалии: активность выглядит как обычное администрирование.

Nezha изначально создавался для китайского ИТ-сообщества и набрал почти 10 тысяч звёзд на GitHub. Архитектура у него типичная для подобных платформ: есть центральная панель управления и лёгкие агенты на контролируемых машинах. Агенты поддерживают выполнение команд, передачу файлов и интерактивные терминальные сессии — полезные функции для администраторов, но ровно такие же удобные для атакующих.

Согласно отчету Ontinue, в атаке использовался bash-скрипт, который пытался развернуть агента, подключив его к инфраструктуре, контролируемой злоумышленниками. В скрипте были китайские статусные сообщения и параметры конфигурации, указывавшие на удалённую панель управления, размещённую в облаке Alibaba Cloud, причём в регионе Японии. При этом исследователи подчёркивают, что язык в сообщениях — слишком слабая улика для атрибуции: такие «следы» легко подделать.

Отдельную тревогу вызывает то, что агент Nezha по своей задумке работает с повышенными привилегиями. В тестовой среде Nezha на Windows даёт интерактивную сессию PowerShell с правами NT AUTHORITY\SYSTEM, а на Linux — доступ уровня root, и для этого не требуется ни отдельная эксплуатация уязвимости, ни повышение привилегий.

По словам специалистов, проблема не в том, что Nezha «вредоносен», а в том, что он позволяет атакующим сэкономить время на разработке собственных инструментов и надёжно выполнять удалённые команды, работать с файлами и получать интерактивную оболочку на скомпрометированной машине.

В рамках расследования Ontinue также изучила открытый дашборд, связанный с инцидентом: косвенные признаки указывали на то, что к нему могли быть подключены сотни конечных точек. Такой масштаб возможен, если компрометируется общий секрет или ключ доступа и одна панель управления начинает «держать» большое количество машин.

Главная сложность для защиты, как признают исследователи, — отделить легитимное использование инструмента от злоупотребления. В подобных случаях всё решает контекст: кто установил агент, когда он появился, куда подключается, какие команды выполняются и насколько это похоже на обычную работу администратора. Как резюмируют в Qualys, пора перестать делить инструменты на «плохие» и «хорошие» и вместо этого смотреть на поведение и сценарий применения.
 
Похожие темы
Admin Интересно Возрастной рейтинг 16+ на сериале — это не формальность. Новое исследование объясняет почему. Новости в сети 0
Admin Интересно Google построит накопитель энергии на углекислом газе в Ирландии. Новости в сети 0
Admin Интересно Подростки из группировки Scattered Spider признали вину в кибератаке на транспортную систему Лондона. Новости в сети 0
Admin Интересно Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin Интересно Кампания FortiBleed: массовый сбор паролей и продажа доступа на форумах. Новости в сети 0
Admin Интересно GitHub вводит ограничения на количество pull request от сторонних разработчиков. Новости в сети 0
Admin Интересно Microsoft сломала базовую функцию Outlook на macOS. Новости в сети 0
Admin Интересно Разведслужбы предупреждают о появлении ИИ-моделей для атак на государственные системы. Новости в сети 0
Admin Интересно Плагины WordPress от ShapedPlugin были скомпрометированы в атаке на цепочку поставок. Новости в сети 0
Admin Интересно 76% кибератак в России направлены на остановку бизнеса. Новости в сети 0
Admin Интересно Канадская разведка получила разрешение на удаление ботнетов с устройств. Новости в сети 0
Admin Интересно Google усложняет установку приложений из сторонних источников на Android. Новости в сети 0
Admin Интересно В Бразилии хакеры отправили тревожное сообщение с зашифрованным словом на телефоны граждан. Новости в сети 0
Admin Интересно Интерпол зафиксировал рост дипфейков на 600% в Юго-Восточной Азии. Новости в сети 0
Admin Интересно Группировка Gentlemen разработала инструменты для отключения антивирусов на 48 продуктах. Новости в сети 0
Admin Интересно ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Навсегда уязвимы. В процессорах Apple A12 и A13 выявили неустранимую брешь на уровне железа. Новости в сети 0
Admin Интересно Telegram удалил миллионы каналов, но киберпреступники остались на платформе. Новости в сети 0
Admin Интересно Обнаружено 10 000 вредоносных репозиториев на GitHub, нацеленных на разработчиков и ИИ-агентов. Новости в сети 0
Admin Интересно Китайская команда Dragon Chilling лидирует на командном чемпионате мира по шахматам. Новости в сети 0
Admin Интересно Полиция Огайо потратила 67 тысяч долларов на бесполезного робота-патрульного. Новости в сети 0
Admin Интересно Оборонный подрядчик оштрафован на $500 тыс. за ложные данные о кибербезопасности. Новости в сети 0
Admin Интересно Российских ИТ-специалистов научат ловить хакеров на реальных сценариях. Новости в сети 0
Admin Интересно Азиатские мошенники зарабатывают $40 миллиардов в год на фальшивых инвестициях и романтических аферах. Новости в сети 0
Admin Интересно Roblox стал мишенью для организованных атак на игры. Новости в сети 0
Admin Интересно GrapheneOS выходит на Android 17 с расширенной поддержкой устройств. Новости в сети 0
Admin Интересно Apple переводит скрытые адреса почты на новый домен. Новости в сети 0
Admin Интересно Прощай, кремний. Разработчикам микроэлектроники предложили перейти на бриллианты. Новости в сети 0
Admin Интересно Hetzner резко повысил цены на виртуальные серверы. Новости в сети 0
Admin Интересно Ошибка в LiteLLM позволяет подменять ответы ИИ на чужой код. Новости в сети 0
Admin Интересно США призывают страны НАТО тратить военный бюджет на замену оборудования Huawei. Новости в сети 0
Admin Интересно Ученые предложили новую теорию происхождения воды на Земле. Новости в сети 0
Admin Интересно Атака на цепочку поставок затронула популярные плагины WordPress через CDN Awesome Motive. Новости в сети 0
Admin Интересно AMD сэкономила на вознаграждении и получила репутационный удар. Новости в сети 0
Admin Интересно Мошенники заработали миллион на живых обоях в Chrome. Новости в сети 0
Admin Интересно Более 73 тысяч аккаунтов пострадали от утечки данных на платформе Tchap. Новости в сети 0
Admin Интересно Многоножки оказались на 35 млн лет старше, чем предполагалось. Новости в сети 0
Admin Интересно Подводным роботам больше не нужна дозаправка на поверхности — теперь их будут кормить лазерными лучами прямо на глубине. Новости в сети 0
Admin Интересно SpaceX привлекла рекордные $75 млрд на IPO, сохранив контроль Илона Маска. Новости в сети 0
Admin Интересно NSO Group продолжает атаковать пользователей WhatsApp, несмотря на судебный запрет. Новости в сети 0
Admin Интересно Надувной Маск высотой 12 метров стал символом протеста на Таймс-сквер. Новости в сети 0
Admin Интересно Microsoft Office на Mac потеряет функциональность с июля 2026 года. Новости в сети 0
Admin Интересно NASA исследует влияние солнечного ветра на поверхность Луны. Новости в сети 0
Admin Интересно OceanLotus переключился с внешнего шпионажа на внутренние цели. Новости в сети 0
Admin Интересно Китайский ботнет JDY активно использует новые уязвимости для атак на США. Новости в сети 0
Admin Интересно GitHub отключит скрипты установки npm по умолчанию для предотвращения атак на цепочку поставок. Новости в сети 0
Admin Интересно Телескоп Джеймса Уэбба раскрыл различия между рассветом и закатом на экзопланете WASP-121 b. Новости в сети 0
Admin Интересно Женская редакция NûJINHA продолжает работу несмотря на кибератаки и угрозы. Новости в сети 0
Admin Интересно Apple отстояла право на честность и выиграла суд. Новости в сети 0
Admin Интересно Встроенный в Windows антивирус теперь работает на взломщиков и раздаёт права SYSTEM. Новости в сети 0

Название темы