Pygmy Goat: Китай проникает в правительственные системы

RutoR

Support81

Original poster
Administrator
Сообщения
1 207
Реакции
212
Посетить сайт
Британия раскрывает схему проникновения невидимого руткита.
pygmy.jpg


Национальный центр кибербезопасности Великобритании (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

)

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

о вредоносной программе «Pygmy Goat», созданной для взлома сетевых устройств

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

XG firewall. Эта программа была задействована в атаках, которые приписывают китайским хакерам.

На прошлой неделе компания Sophos

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

на сетевые устройства, находящиеся на границе периметра сети. Одним из главных инструментов этих атак стал руткит — вредоносная программа, замаскированная под файлы Sophos, которая внедряется в устройства для скрытого доступа. Программа имеет сложный код и использует продвинутые методы для маскировки и сохранения доступа к устройству.

Хотя в отчёте NCSC прямо не названы конкретные группы хакеров, описанные тактики схожи с техникой «Castletap», которую компания Mandiant связывала с китайскими спецслужбами. Sophos также подтвердила использование этого руткита в атаках 2022 года, связанных с хакерской группировкой «Tstark».

Исследователи Sophos обнаружили два экземпляра вредоносного файла «libsophos.so», который использовали уязвимость

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

(оценка

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

9.8) в Sophos Firewall. Один из заражённых устройств принадлежал важному правительственному учреждению, а второй был у его технологического партнёра.

«Pygmy Goat» — это программа для взлома, представляющая собой файл «libsophos.so», который предоставляет хакерам скрытый доступ к устройствам на базе Linux, включая Sophos XG firewall. Вредоносная программа использует переменную окружения LD_PRELOAD, чтобы подгрузить свой код в SSH-демон (sshd) и перехватить функции, отвечающие за обработку входящих подключений.

Эта программа отслеживает SSH-трафик в поисках так называемых «магических байтов» (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) в первых 23 байтах каждого пакета. Когда такая последовательность обнаружена, подключение определяется как сеанс бэкдора, и программа перенаправляет его на внутренний сокет Unix для связи с командным сервером.

Вредоносное ПО также слушает ICMP-сокет, ожидая зашифрованные пакеты, содержащие IP и порт для связи с командным сервером, после чего инициирует обратное подключение через TLS. Для маскировки «Pygmy Goat» использует поддельный сертификат, похожий на FortiGate CA от Fortinet, чтобы скрываться в сетевых средах с Fortinet-устройствами.

Когда устанавливается SSH-подключение, вредоносная программа имитирует обмен данными, чтобы на мониторах казалось, что соединение легитимное. Командный сервер может отдавать «Pygmy Goat» команды, такие как запуск командной оболочки, захват сетевого трафика, управление задачами cron и установка обратного прокси SOCKS5 для скрытого обмена данными.

В отчёте NCSC представлены хэши файлов, а также правила YARA и Snort, позволяющие обнаружить активность «Pygmy Goat» на ранних этапах. Также рекомендуется проверять файлы типа /lib/libsophos.so, /tmp/.sshd.ipc и контролировать зашифрованные ICMP-пакеты, а также использование LD_PRELOAD в процессе sshd, что может быть признаком заражения этим вредоносным ПО.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 GhostSpider: Китай создал инструмент тотальной слежки Новости в сети 0
Support81 Пакистан и Китай штурмуют индийский киберфронт Новости в сети 0
Support81 Шпионаж в сердце ЕС: Китай проникает в дипломатические сети Европы Новости в сети 0
Support81 Процессоры-шпионы: Китай разоблачил многолетнюю схему АНБ Новости в сети 0
Support81 Китай: США создали несуществующих хакеров для политического давления Новости в сети 0
Support81 От частных лиц к гостайне: как Китай пробрался в сердце немецкого правительства Новости в сети 0
Support81 Китай – новый электронный концлагерь для туристов Новости в сети 0
Support81 Кибервойна 2.0: Китай против США - битва за мировое господство Новости в сети 0
Support81 Китай – вызов для поколений: глава киберкомандования США о шпионаже Китая Новости в сети 0
АнАлЬнАя ЧуПаКаБрА Zabugor 650к валида [Китай] Раздача email 1
Ф Бизнес по продаже #Кроссовки #Китай Способы заработка 2
S Китай ужесточает регулирование VPN Новости в сети 0

Название темы

Русскоязычный Даркнет Форум