Az ismeretlen hacker a SolarWinds WHD adminjogaira vadászik
Decemberben egy ismeretlen támadó több SolarWinds Web Help Desk (WHD) rendszeren keresztül jutott be különböző szervezetek hálózataiba, ahol oldalirányú mozgással magas szintű hozzáférést biztosító hitelesítő adatokat szerzett. Bár a Microsoft kutatói felfedezték a támadások trükkjeit és célját, továbbra sem ismert, melyik sérülékenységet használták ki a népszerű jegykezelő rendszerben. Nem zárható ki, hogy friss vagy korábban ismert hibákat használtak ki, mivel a támadások idején minden érintett gép mindkét típusú sebezhetőségnek ki volt téve.
Kritikus sebezhetőségek és a javítások tempója
A SolarWinds WHD-ben nemrég több nagy horderejű biztonsági hiba vált ismertté. Ezek között egy 9,8-as súlyosságú, hitelesítés nélküli távoli kódvégrehajtási sérülékenység is szerepel, amelyet hamar javítani kellett. A hibák közül néhány lehetővé tette a támadók számára, hogy jogosulatlanul rendszergazdai parancsokat hajtsanak végre, vagy megkerüljék a biztonsági kontrollokat. Az Egyesült Államok kiberbiztonsági hatósága mindössze háromnapos határidőt szabott a szövetségi ügynökségeknek a javítások alkalmazására, hangsúlyozva a fenyegetés súlyosságát.
Az igazi trükkök: BITS, RMM és QEMU a háttérben
Amikor a támadók sikeresen kihasználták a WHD egyik hibáját, PowerShellt indítottak a fertőzött gépeken, és a BITS (Background Intelligent Transfer Service) segítségével töltötték le és futtatták a kártevőiket. Ez a Windows beépített funkciója, amelyet általában legális rendszergazdai feladatokra használnak, de ebben az esetben a támadók „élősködtek” rajta saját céljaik érdekében, hogy ne kelljen feltűnőbb, könnyebben felismerhető programokat használniuk.
A legérdekesebb rész még csak ezután jött: több gépen feltelepítették a Zoho ManageEngine nevű, teljesen jogtiszta távmenedzsment-eszközt, amellyel hosszabb távra is biztosították a hozzáférésüket. Ezzel további érzékeny felhasználói adatokat és csoportokat kilistáztak, többek között a Domain Admin jogosultságú fiókokat is, továbbá SSH- és RDP-hozzáférést létesítettek, hogy bármikor visszatérhessenek a rendszerbe.
Bizonyos esetekben a támadók QEMU virtuális gépet futtattak SYSTEM-jogosultsággal, így tevékenységüket elrejtették a kíváncsi szemek elől, miközben SSH-porttovábbítást használtak a további támadásokhoz.
A hackerek DLL-sideloadinggal a Windows LSASS memóriájához is hozzáfértek, ami lehetőséget adott nekik a hitelesítési adatok ellopására. Legalább egy esetben a támadás DCSync művelethez vezetett, vagyis a támadó a domain controller jelszóadatait próbálta letölteni, ami a legmagasabb szintű veszélyt jelenti.
Végül érdemes mielőbb frissíteni a WHD-t, lezárni minden nyilvánosan elérhető adminisztrációs felületet, átvizsgálni és eltávolítani a jogosulatlanul telepített távmenedzsment-eszközöket – különösen a ManageEngine maradványait. A Microsoft szerint tanácsos jelszót forgatni (rotációt indítani) a WHD-hez köthető adminisztrátori fiókoknál, és az ismerten kompromittált gépeket érdemes elszigetelni a hálózaton belül.
2025, adminboss, go.theregister.com alapján
filózó
Te mit tennél, ha feltörnéd a saját hálózatodat egy hasonló támadás után?
Szerinted mennyire lehet bízni a frissítések gyors kiadásában ilyen helyzetekben?
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás segítségével egyszerűen és gyorsan meghatározható, hány nap van két dátum között...
📱 A Google ismét újat mutat a Pixel okostelefonok világában – mostantól az eszközökön futó mesterséges intelligencia még erősebbé teszi a mobilokat, úgy, hogy közben védi a felhasználók adatait...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás egyszerű és gyors megoldást kínál két dátum közötti napok kiszámítására...
Az Észak-Minnesotában pusztító erdőtüzek füstje hamarosan elérheti az Egyesült Államok északkeleti nagyvárosait, többek között Detroitot, Milwaukee-t, Clevelandet, Philadelphiát és New Yorkot...
A Minnesotai Egyetem laboratóriumában újszerű biológiai eredmény született: egy aprócska SpudCell nevű képződmény képes táplálkozni, növekedni, versengeni, osztódni és lemásolni önmagát – vagyis szinte mindent tud, amit egy élő sejt is...
A Google Képek (Google Images) megújult külsőt kapott: mostantól személyre szabott galériákat kínál a felhasználóknak, így még könnyebben fedezhetik fel az őket érdeklő képeket...
A Google DeepMind vezére, Demis Hassabis szerint az új generációs mesterséges intelligencia egyre komolyabb veszélyeket rejt magában, például a kiberbiztonság és a biológiai fenyegetések terén...
💊 Fontos kérdés, hogy meg lehet-e állítani vagy lassítani az Alzheimer-kór lefolyását, hiszen a demencia legfőbb oka, az Alzheimer-kór, világszerte rengeteg embert érint...
🚀 Sikeresen megérkezett kedden a Nemzetközi Űrállomásra egy amerikai–orosz személyzet, miután a kazahsztáni Bajkonurból indultak a Roszkoszmosz által üzemeltetett Szojuz MS-29 fedélzetén...
🔒 Az informatika egyik legfontosabb biztonsági eleme, a Secure Boot, már csaknem tíz éve lényegében védtelenné vált – és ezt eddig senki sem vette észre...
Bár a csípős paprika számos kultúra elválaszthatatlan része, és egyes laboratóriumi kísérletek a bennük található vegyületeket, például a kapszaicint gyulladáscsökkentőnek vagy akár daganatellenesnek mutatják, az utóbbi évek humán kutatásai nem ennyire egyértelműek...
Április 6-án négy űrhajós indult el az Artemis II misszió keretében az Orion űrhajóval, és körülbelül 40 percig teljesen eltűntek a Föld látóteréből...
💼 Májusban a Meta megvált dolgozóinak 10 százalékától, közel 8 000 alkalmazottat küldött el, ami jelentős átszervezéssel járt a vállalat MI-re és adatközpontokra irányuló fejlesztései miatt...
Időutazás egyetlen napon: Jeruzsálem falainak áttörésétől 🏰 a Rosetta-kő 🗿 megtalálásán és Napoleon 🚢 megadásán át a Grunwaldnál vívott döntő ütközetig ⚔️, sőt a modern korszakban a törökországi puccskísérletig 🇹🇷 és a Mozilla alapításáig 🦊...
Tipikus eset, amikor egy ismert gyógyszer egészen váratlan előnyöket kínál. A GLP-1 típusú szerek, mint az Ozempic, a Wegovy vagy a Rybelsus, eredetileg a fogyás, a jobb vércukorszint-szabályozás és a szívbetegségek kockázatának csökkentése miatt váltak népszerűvé...
Indiai kutatók a világ eddigi legrészletesebb, háromdimenziós agytörzs-atlaszát hozták létre, amelyben MRI-felvételeket több mint 500 mikroszkópos szövetrészlettel kapcsoltak össze...
Többek között különleges eredményre jutottak a kutatók: a Tejútrendszer középpontjához közel egy óriási gázfelhőben felfedeztek egy ritka cukorfélét, az eritrózt, amely nemcsak málnában, hanem barnító krémekben is megtalálható...
Ami kezdetben ártalmatlannak tűnt, most minden régi T-Mobile-előfizető számára valódi változás: a társaság e héttől kezdve automatikusan átsorolja a 10–15 éves tarifákat – például a Simple Choice, T-Mobile One, One Plus, a Magenta családhoz tartozó, valamint a Sprintből áthozott régi csomagokat – modernebb tarifákra...
A legnagyobb kriptovaluták teljesítménye az elmúlt 24 órában jelentősen visszaesett, miután egyre többen valószínűsítik, hogy az amerikai jegybank akár már júliusban kamatemelés mellett dönt...
🤔 A mesterséges intelligencia kutatása 75 éve követi Alan Turing útmutatását, aki két alapvető feltételezést tett: az intelligencia létrehozható szoftverből, függetlenül a testtől, és hogy egy gép intelligensnek számít, ha sikerrel utánozni tudja az embert, például egy beszélgetés során...