Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

Киберподразделение Хезболла атаковало операторов связи по всему миру

29/01/21

Ливанский кедрКиберпреступная группировка Lebanese Cedar, связанная с ливанской военизированной организацией Хезболла, взломала целый ряд операторов связи и интернет-провайдеров в США, Великобритании, Израиле, Египте, Саудовской Аравии, Ливане, Иордании, ОАЭ и Палестинской национальной администрации. Обнаруженная специалистами ИБ-компании Clearsky вредоносная операция стартовала в начале 2020 года и продолжалась почти год.

Согласно новому отчету Clearsky, специалисты обнаружили как минимум 250 web-серверов, взломанных Lebanese Cedar. Целью киберпреступников являлся сбор информации и баз данных, содержащих чувствительные сведения. В случае телекоммуникационных компаний можно предположить, что злоумышленники также могли получить доступ к записям звонков и персональным данным абонентов.

Атака проходит по простой схеме. С помощью хакерских инструментов с открытым исходным кодом Lebanese Cedar сканируют интернет в поисках необновленных серверов Atlassian и Oracle. Затем с помощью эксплоитов они получали к ним доступ и устанавливали web-оболочки для получения доступа к внутренним системам атакуемых компаний.

Для взлома серверов злоумышленники эксплуатировали следующие уязвимости:

Получив доступ к этим системам, злоумышленники развертывали web-оболочки, такие как ASPXSpy, Caterpillar 2, Mamad Warning и инструмент с открытым исходным кодом под названием JSP file browser (который также может играть роль web-оболочки).

Во внутренних сетях хакеры устанавливали более мощный инструмент для кражи данных под названием Explosive Remote Access Trojan (RAT), применяющийся исключительно в атаках Lebanese Cedar.

По словам исследователей, злоумышленники допустили ошибку – повторно использовали файлы между вторжениями, что позволило экспертам отслеживать атаки по всему миру и связывать их с группой Lebanese Cedar.

Специалисты выявили 254 зараженных сервера по всему миру, и 135 из них имеют тот же хэш, что и файлы, выявленные в сети жертвы в ходе расследования одного из инцидентов. Жертвами хакеров, в частности, стали телекоммуникационные компании Vodafone Egypt, Etisalat UAE, SaudiNet в Саудовской Аравии и Frontier Communications в США.

Темы:сотовые операторыПреступлениягосударственные хакеры
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...