► Що сталось

█

Міжнародна спільнота кібербезпеки продовжує фіксувати появу нових загроз. Останній випуск бюлетеня від Security Affairs висвітлює низку цікавих досліджень, зокрема, про новий Linux-бекдор ClingSTUN, який використовує публічну STUN-інфраструктуру для своєї роботи. Також увагу приділено кампанії UAC-0277, де зловмисники використовують скомпрометовані веб-сайти для поширення шкідливого програмного забезпечення LUNEXSTEALER через інструмент ClickFix. Окремо розглядається зловмисний npm-пакет MALFEX, який залишався непоміченим протягом чотирнадцяти місяців, та шкідливе програмне забезпечення PoeLLM, що отримало назву Canto incognito через свою приховану діяльність.

► Технічні деталі

█

ClingSTUN – це бекдор для операційних систем Linux, який експлуатує протокол STUN (Session Traversal Utilities for NAT) для встановлення зв'язку з командними серверами (C2). Це дозволяє йому обходити деякі мережеві обмеження та залишатися непоміченим. Кампанія UAC-0277 використовує техніку typosquatting або компрометацію легітимних сайтів для доставки шкідливого коду. LUNEXSTEALER є потужним інструментом для крадіжки облікових даних та іншої конфіденційної інформації з комп'ютерів жертв. MALFEX, будучи шкідливим npm-пакетом, може бути інтегрований у процеси розробки програмного забезпечення, що робить його особливо небезпечним. Дослідження Canto incognito фокусується на аналізі PoeLLM, який, ймовірно, використовує вразливості або специфічні механізми для прихованого виконання своїх функцій.

► Кому загрожує

█

Ці загрози становлять ризик для широкого кола користувачів та організацій. Зокрема, ClingSTUN націлений на власників Linux-систем, які можуть бути використані для подальших атак або як частина ботнету. Кампанія UAC-0277 та шкідливий пакет MALFEX становлять небезпеку для розробників програмного забезпечення та компаній, що використовують npm-пакети, а також для відвідувачів скомпрометованих веб-сайтів. Інструменти, подібні до LUNEXSTEALER, загрожують будь-якому користувачеві, чиї пристрої можуть бути заражені, оскільки вони націлені на крадіжку особистих та фінансових даних. Шкідливе ПЗ, як PoeLLM, може використовуватися для шпигунства або виконання інших деструктивних дій.

► Рекомендації

█

Для захисту від подібних загроз рекомендується дотримуватися наступних заходів безпеки:

  • Регулярно оновлюйте операційні системи та програмне забезпечення, включаючи Linux-дистрибутиви, браузери та інструменти розробки, такі як Node.js та npm.
  • Використовуйте надійні антивірусні рішення та системи виявлення вторгнень, які регулярно оновлюються.
  • Будьте обережні при завантаженні та встановленні програмного забезпечення, особливо з ненадійних джерел. Перевіряйте репутацію npm-пакетів перед їх використанням.
  • Уникайте відвідування підозрілих веб-сайтів та не переходьте за сумнівними посиланнями, особливо отриманими електронною поштою або в месенджерах.
  • Впроваджуйте багатофакторну автентифікацію для захисту облікових записів.
  • Проводьте регулярне резервне копіювання даних, щоб мати можливість відновити інформацію у разі зараження.
🔗 Джерело: Security Affairs →