Міжнародна спільнота кібербезпеки продовжує фіксувати появу нових загроз. Останній випуск бюлетеня від Security Affairs висвітлює низку цікавих досліджень, зокрема, про новий Linux-бекдор ClingSTUN, який використовує публічну STUN-інфраструктуру для своєї роботи. Також увагу приділено кампанії UAC-0277, де зловмисники використовують скомпрометовані веб-сайти для поширення шкідливого програмного забезпечення LUNEXSTEALER через інструмент ClickFix. Окремо розглядається зловмисний npm-пакет MALFEX, який залишався непоміченим протягом чотирнадцяти місяців, та шкідливе програмне забезпечення PoeLLM, що отримало назву Canto incognito через свою приховану діяльність.
ClingSTUN – це бекдор для операційних систем Linux, який експлуатує протокол STUN (Session Traversal Utilities for NAT) для встановлення зв'язку з командними серверами (C2). Це дозволяє йому обходити деякі мережеві обмеження та залишатися непоміченим. Кампанія UAC-0277 використовує техніку typosquatting або компрометацію легітимних сайтів для доставки шкідливого коду. LUNEXSTEALER є потужним інструментом для крадіжки облікових даних та іншої конфіденційної інформації з комп'ютерів жертв. MALFEX, будучи шкідливим npm-пакетом, може бути інтегрований у процеси розробки програмного забезпечення, що робить його особливо небезпечним. Дослідження Canto incognito фокусується на аналізі PoeLLM, який, ймовірно, використовує вразливості або специфічні механізми для прихованого виконання своїх функцій.
Ці загрози становлять ризик для широкого кола користувачів та організацій. Зокрема, ClingSTUN націлений на власників Linux-систем, які можуть бути використані для подальших атак або як частина ботнету. Кампанія UAC-0277 та шкідливий пакет MALFEX становлять небезпеку для розробників програмного забезпечення та компаній, що використовують npm-пакети, а також для відвідувачів скомпрометованих веб-сайтів. Інструменти, подібні до LUNEXSTEALER, загрожують будь-якому користувачеві, чиї пристрої можуть бути заражені, оскільки вони націлені на крадіжку особистих та фінансових даних. Шкідливе ПЗ, як PoeLLM, може використовуватися для шпигунства або виконання інших деструктивних дій.
Для захисту від подібних загроз рекомендується дотримуватися наступних заходів безпеки:
- Регулярно оновлюйте операційні системи та програмне забезпечення, включаючи Linux-дистрибутиви, браузери та інструменти розробки, такі як Node.js та npm.
- Використовуйте надійні антивірусні рішення та системи виявлення вторгнень, які регулярно оновлюються.
- Будьте обережні при завантаженні та встановленні програмного забезпечення, особливо з ненадійних джерел. Перевіряйте репутацію npm-пакетів перед їх використанням.
- Уникайте відвідування підозрілих веб-сайтів та не переходьте за сумнівними посиланнями, особливо отриманими електронною поштою або в месенджерах.
- Впроваджуйте багатофакторну автентифікацію для захисту облікових записів.
- Проводьте регулярне резервне копіювання даних, щоб мати можливість відновити інформацію у разі зараження.