Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

ScreenConnect - орудие хакеров против медучреждений США

14/11/23

hack80-Nov-14-2023-10-25-44-7695-AM

Компания Huntress обнаружила серию хакерских атак, нацеленных на несколько медицинских организаций в США. Целью злоумышленников стали системы удаленного доступа ScreenConnect, активно используемые в сфере здравоохранения.

Ключевым элементом атак является злоупотребление инфраструктурой компании Transaction Data Systems (TDS), которая предоставляет системы управления и снабжения для аптек и присутствует во всех 50 штатах США. По данным Huntress, киберпреступники для проведения атак использовали локальные экземпляры ScreenConnect, внедренные в системы TDS. Об этом пишет Securitylab.

Эксперты Huntress выявили вредоносную активность на конечных точках у двух различных медицинских организаций. Отмечены также подготовительные действия хакеров, направленные на расширение масштаба атаки, включая установку дополнительных инструментов удаленного доступа ScreenConnect или AnyDesk для обеспечения постоянного доступа к сетям.

Особое внимание вызывает методика проведения атак. Исследователи обнаружили схожие тактики, техники и процедуры (Tactics, Techniques, and Procedures, TTPs) в каждом инциденте. Примером служит загрузка файла text.xml, содержащего код на C#, который загружает полезную нагрузку Meterpreter в системную память, минуя обнаружение с помощью PowerShell. Также зафиксировано использование службы печати для запуска дополнительных процессов.

Хакеры сосредоточились на конечных точках, работающих на Windows Server 2019, принадлежащих двум разным организациям – одной в фармацевтической отрасли, другой в сфере здравоохранения. Общим звеном между ними оказалась установка ScreenConnect.

На текущий момент не ясно, была ли компания TDS скомпрометирована или это результат утечки учетных данных. Неясность ситуации добавляет тревоги, так как неопределенность в таких случаях может привести к дополнительным рискам для медицинских учреждений и их пациентов.

Темы:СШАмедицинаПреступления
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...