Очевидно отварянето на даден обект вече е напълно достатъчно. Дадено хранилище може да се стартира преди първата подкана, пакет може да се скрие сред стотици други, а изглеждащ безобидно PDF файл може да довърши работата.
Тази седмица всичко се крепи на лесни лостове за влияние: компрометирани сървъри, рециклирани грешки, отровени инструкции за ИИ агенти, инструменти за отдалечен достъп, маскирани като софтуер за поддръжка, и доверени настройки по подразбиране, които правят услуга на атакуващите.
Нищо тук не е особено мистично. Просто обикновени системи, които се доверяват малко повече и малко по-рано от необходимото. Пълният списък следва по-долу.
Заплахите се променят всяка седмица. Абонирайте се и ще ви предупреждаваме, когато излезе всеки нов бюлетин на ThreatsDay.
Телекомуникационен риск, свързан с Китай
Китайските телекомуникационни компании запазват присъствието си в САЩ. Двупартийната специална комисия за Китай към Конгреса на САЩ публикува доклад от 49 страници, озаглавен „Stranger Pings“, в който се подчертава заплахата от контролирана от Китай инфраструктура в телекомуникационната мрежа на САЩ. Комисията заяви, че кампанията Salt Typhoon е могла да бъде улеснена чрез остатъчен отпечатък, който оставя отворена вратата за бъдещи кибероперации срещу САЩ. Китайските телекомуникационни фирми, опериращи в САЩ, не действат независимо и поддържат доверени позиции в комуникационната инфраструктура на САЩ, с които китайските киберпрестъпници потенциално могат да злоупотребят, за да запазят достъпа си и да скрият дейността си. „Един телекомуникационен доставчик от Китай е включил политика за „приемлива употреба“ в договори с американски компании“, заяви Комисията. „Това забранява излъчването на политически новини срещу държавните закони на Китай, излъчването на информация в нарушение на законите за държавна сигурност на Китай и излъчването на информация в нарушение на „обществения ред и социалната стабилност“.“
Верига за фишинг чрез ClickOnce
SideWinder внедрява нова верига за атаки. Злонамереният субект, известен като SideWinder, е възприел нова многостепенна верига на атака, която злоупотребява с файлове на приложения ClickOnce, доставяни чрез фишинг PDF документи, за да инсталира бекдори, базирани на Rust. Имплантите могат да установят устойчивост чрез модификация на регистъра, да събират разузнавателни данни за хоста и да приемат отдалечени команди чрез външни сървъри, хоствани на безплатни безсървърни платформи като Cloudflare Workers.
Атака срещу веригата за доставки на npm
Flooding Dropper удря npm с 850 злонамерени пакета. Активна кампания със злонамерени пакети, наречена „Flooding Dropper“, разкри мащабна кампания, включваща 846 софтуерни компонента. „Атакуващият изглежда автоматизира части от процеса на създаване на акаунти и пакети в npm, комбинирайки термини като bigops и bnpl с други думи и повтарящи се модели на версиите, като например версии в диапазона 35.x.y“, заявиха от Sonatype. „Когато бъдат инсталирани, пакетите изтеглят и изпълняват вторичен злонамерен код, като използват множество методи за доставка, за да подобрят шансовете за успех на атаката. Пакетите съдържат и леко модифициран злонамерен код. Макар и синтактично различни, например чрез използване на различни функции за URL адреси и имена на променливи, всички пакети изпълняват едно и също поведение. Тези промени могат да намалят ефективността на откриването, което зависи от точни сигнатури, дори когато основното поведение остава тясно свързано.“ Пакетите доставят първоначален JavaScript зареждач, който идентифицира операционната система на хоста, доставя съвместим злонамерен код за Windows, Linux или macOS от случаен набор от твърдо кодирани отдалечени хостове и го стартира като отделен фонов процес. При Windows изтегленият двоичен файл е друг зареждач, който извършва проверки за изолирана среда и виртуална среда, и коригира уязвимости в Event Tracing за Windows и Antimalware S...