Группа шпионов Harvester вновь привлекла внимание, представив новый инструмент — бэкдор GoGra для Linux, который маскируется под легитимный трафик. Обнаружение произошло благодаря сотрудничеству Symantec и Carbon Black Threat Hunter, которые связали это с шпионской кампанией Harvester, действующей с 2021 года.
- Harvester использует бэкдор GoGra для Linux.
- Атаки нацелены на Индию и Афганистан.
- Вредоносные файлы маскируются под документы.
- Использование Microsoft Graph API для управления.
- Уязвимость в Windows позволяет получить полный контроль над системой.
Методы атак Harvester
Атаки группировки Harvester основаны на социальной инженерии. Злоумышленники рассылают файлы, внешне похожие на документы, но содержащие вредоносный код. Для маскировки они используют расширение «.pdf» с пробелом перед ним, заставляя систему воспринимать файл как документ.
Основной модуль, загружаемый при запуске, составляет около 5,9 МБ и устанавливается в систему через systemd, выдавая себя за системный монитор Conky. Управление осуществляется через Microsoft Graph API и Outlook, где команды отправляются и получаются в электронных письмах.
Уязвимость в Windows
Специалисты Лаборатории Касперского выявили уязвимость в механизме удалённого вызова процедур (RPC) в Windows. Эта уязвимость позволяет злоумышленникам получить права уровня SYSTEM, подменяя системные сервисы.
При этом, если нужный сервис отключён, злоумышленник может подставить собственный сервер и перехватить запрос. Это может произойти, например, при взаимодействии службы групповой политики с отключённым удалённым рабочим столом.
| Сценарий атаки |
Описание |
| Подмена RPC-сервера |
Злоумышленник подменяет интерфейс отключённого сервиса и получает права администратора. |
| Перехват запросов |
Система допускает ошибку при попытке подключения к несуществующему сервису. |
Уязвимость затрагивает не только новые версии Windows Server, но и другие версии, что требует внимания к безопасности.