Épületfelügyeleti rendszerekbe hatoltak be Windows-szerverek sérülékenységét kihasználva feltehetően kínai hackerek. A kifinomult támadások célja valószínűleg a hosszú távú adatgyűjtés.
Először a Kaspersky adott hírt arról, hogy egy kiterjedt és a jelek szerint alaposan kitervelt és felépített kampány során afgán, maláj és pakisztáni célpontokat támadnak feltehetően kínai hackerek. Az akció során nem frissített Microsoft Exchange Servereket használtak fel arra, hogy a „ShadowPad” nevű kártevőt telepítsék az áldozatok rendszereire. A célpontok között megtalálhatóak távközlési, gyártó és szállítmányozási vállalatok.
A Kaspersky szerint a támadás kezdetén a hackercsapat egy Exchange sérülékenységet kihasználva juttatta be a ShadowPadet, majd ezután bejutott az egyik áldozat épületfelügyeleti rendszerébe, adta hírül a thehackernews.com. Azzal, hogy a támadók átveszik az ellenőrzést e rendszer felett, a szervezetek más, még fontosabb feladatokat ellátó szervereihez is hozzáférést tudtak szerezni.
| A ShadowPaddel először 2015-ben találkoztak az információbiztonsági szakemberek. Ez egy moduláris kártevő platform, amelyet az elmúlt években számos kínai hackercsoport használt ipari kémkedésre. Felépítése lehetővé teszi, hogy a távolból újabb és újabb kiegészítő modulokkal egészítsék ki, amelyek révén funkcionalitása messze túlmutathat a rejtett információgyűjtésen. Ami viszont igazán fenyegetővé teszi, hogy hatékonyan tud elbújni a biztonsági és a fenyegetés-felderítő (forensic) megoldások elől. |
A mostani támadások során a ShadowPadet legitim szoftvernek álcázva juttatták be a rendszerekbe – az „mscoree.dll a Microsoft .NET keretrendszer egy valós komponense. A kihasznált ProxyLogon sérülékenységet már bő egy évvel ezelőtt felfedezték az Exchange Serverben, de az áldozatok a jelek szerint nem frissítették számítógépeiket. A támadás erősen célzott jellegére utal az is, hogy sok parancsot kézzel vittek be a fertőzött rendszerekbe.
A Kaspersky szerint az épületfelügyeleti rendszerek elleni támadások viszonylag ritkák, de egyrészt azok is tartalmazhatnak értékes információkat, másrészt ajtót nyithatnak más, „kívánatosabb” célpontnak számító rendszerek felé.







