Știrile săptămânii din cybersecurity

Departamentul de Justiție al SUA, împreună cu FBI, derulează o operațiune internațională de eliminare a malware-ului folosit de hackeri susținuți de China

Departamentul de Justiție al SUA și FBI au anunțat o operațiune internațională care a eliminat malware-ul „PlugX” de pe mii de computere infectate din întreaga lume. Grupul de hackeri „Mustang Panda,” sponsorizat de guvernul Republicii Populare Chineze (RPC), utilizase acest malware pentru a controla și fura informații de la victime, inclusiv guverne, afaceri și grupuri disidente.

Operațiunea, realizată în colaborare cu parteneri internaționali precum autoritățile franceze și compania de securitate cibernetică Sekoia.io, a permis ștergerea malware-ului din 4.258 de computere din SUA. Autoritățile au obținut nouă mandate pentru această acțiune, care a fost finalizată în ianuarie 2025. FBI a asigurat că operațiunea nu a afectat funcțiile legitime ale computerelor și a început să notifice proprietarii afectați.

Această inițiativă demonstrează angajamentul SUA și al partenerilor săi internaționali de a combate amenințările cibernetice sponsorizate de state. Anchetele asupra activităților grupului Mustang Panda continuă, iar utilizatorii sunt încurajați să-și protejeze dispozitivele prin actualizări și software antivirus.

Vulnerabilități critice de securitate cibernetică identificate la nivelul unor produse Fortinet

CVE-2024-55591 este o vulnerabilitate de securitate critică, clasificată drept Authentication Bypass, ce afectează produsele FortiOS și FortiProxy utilizate la scară largă pentru securitatea rețelelor. Aceasta permite atacatorilor să obțină privilegii de administrator, exploatând o gestiune defectuoasă a sesiunilor de autentificare în modulul Node.js websocket al dispozitivelor afectate.

Atacatorul poate trimite cereri special concepute printr-o conexiune websocket nesigură. Acest lucru îi permite să se autentifice fără a furniza credențiale valide, obținând acces neautorizat.

Microsoft lansează Patch Tuesday pentru ianuarie 2025: soluționări pentru 159 de defecte, printre care și 8 vulnerabilități de tip zero-day

Ediția de Patch Tuesday a Microsoft pentru ianuarie 2025 include actualizări de securitate pentru 159 de defecte de securitate, printre care și 8 vulnerabilități de tip zero-day. Dintre acestea, trei au fost observate ca fiind utilizate activ în atacuri.

Această ediție a Patch Tuesday a soluționat și 12 vulnerabilități critice, incluzând vulnerabilități de tip divulgare de informații, elevare a privilegiilor și executare de cod de la distanță.

Un malware bazat pe Python este folosit de către RansomHub pentru exploatarea vulnerabilităților de rețea

Cercetătorii în materie de securitate cibernetică au detaliat o tipologie de atac care implică folosirea unui backdoor pe bază de Python pentru a menține persistență în endpoint-urile compromise, mai apoi folosind acest acces pentru a livra ransomware-ul RansomHub în rețeaua vizată.

Conform GuidePoint Security, accesul inițial pare a fi fost facilitat de către un malware bazat pe Javascript, denumit SocGholish (sau FakeUpdates), cunoscut pentru distribuția prin intermediul campaniilor care conving utilizatorii că descarcă, de fapt, actualizări ale browserelor web.

Astfel de atacuri implică, de regulă, folosirea unor website-uri legitime, dar infectate, către care utilizatorii sunt redirecționați de pe pagina de rezultate ale motoarelor de căutare. Aceste redirecționări ajung pe primele pagini de rezultate datorită unor tehnici de Search Engine Optimization (SEO) malițioase.

Frauda de tip “Votează pe Adeline”

Directoratul Național de Securitate Cibernetică (DNSC) avertizează cu privire la o nouă tentativă de fraudă de tip smishing (phishing prin mesaje pe telefon), prin care atacatorii vizează compromiterea unor conturi pe platforme de mesagerie precum WhatsApp, ulterior folosind aceste conturi pentru propagarea unor tentative de fraude online.

În cazul de față, mesajul transmis de atacatori utilizează următorul text: “Bună! Vă rog să o votați pe Adeline în acest sondaj, este fiica prietenei mele din București, premiul principal este o bursă pentru învățământ gratuit în Franța, asta este foarte important pentru ea. Mulțumesc mult!”, precum și un link către un site de phishing, care, de regulă, conține cuvintele “vote” și “dance”, iar la final extensia “.top/home”.

Astfel, după ce pagina web este accesată de persoanele în cauză, acestea observă două fete, una dintre ele fiind „Adeline” și un buton de vot, iar în clipa în care persoana dă click pe acest buton se deschide o fereastră tip pop-up (care apare brusc peste conținut, folosită pentru notificări, mesaje sau formulare) în care se solicită  “conectarea la WhatsApp pentru a putea vota”.

Cyber Insights 2025: Programele de tip open-source și lanțul de aprovizionare al acestora

Programele de tip open-source (OSS) au devenit un vector de atac considerabil pe parcursul ultimului deceniu. Conform lui Mehran Farimani, CEO al RapidFort, motivul din spate este un simplu calcul matematic: “Există peste 5 milioane de pachete pentru programe open-source la acest moment.”

Chris Hughes, chief security advisor la Endor Labs, a adăugat că “gradul de adoptare al programelor open-source a crescut exponențial în ultimii 10 ani și nu există semne conform cărora acest trend ar fi în descreștere. Aceste programe se găsesc acum în aproape 90% din code base-urile moderne, constituind în jur de 70-80% din întreaga structură a acestora.”

Nick Mistry, CISO și SVP la Lineaje, a declarat, de asemenea, că “în medie, majoritatea companiilor lucrează cu cel puțin 11 entități externe. Dintre acestea, 98% au avut parte de o breșă de securitate. Cercetările au revelat că aproximativ 250 de componente cu origini necunoscute sunt parte a oricărei aplicații, creând puncte vulnerabile  semnificative pentru lanțul de aprovizionare al programelor software.”

Hackerii folosesc reclamele Google pentru a fura conturi de Google Ads

În mod ironic, atacatorii cibernetici folosesc reclame Google pentru a promova site-uri de phishing care fură credențialele de Google Ads ale victimelor.

Atacatorii rulează reclame prin Google Search, impersonând platforma Google Ads. Aceste reclame apar ca și conținut sponsorizat, redirecționând victimele către pagini de logare false, găzduite pe Google Sites, dar care arată ca paginile oficiale ale Google Ads. Utilizatorilor li se cere să introducă datele de autentificare în aceste formulare.

Google Sites este folosit pentru găzduirea site-urilor de phishing pentru că permite atacatorilor să camufleze reclamele false, dat fiind că URL-ul (sites.google.com) se potrivește cu domeniul de bază al Google Ads, astfel ajutând la folosirea identității acestui serviciu.

Instrumentul de transfer de fișiere Rsync pentru Linux, vulnerabil la executare de cod de la distanță

Cercetătorii în materie de securitate cibernetică au descoperit șase vulnerabilități critice în rsync, un instrument de sincronizare și transfer de fișiere popular pentru sistemele Linux. Cele mai severe defecte dintre acestea ar permite atacatorilor să execute cod arbitrar pe dispozitivele care rulează serverele rsync, fiind nevoie doar de permisiuni de tip citire anonimă.

Două echipe independente de cercetare au identificat aceste vulnerabilități, incluzând membrii ai echipei Google Cloud Vulnerability Research. Defectele afectează toate versiunile rsync până la 3.4.0, care a fost lansată pe 14 ianuarie, 2025, pentru a le soluționa.

Comisia Europeană lanează un plan de acțiune pentru protejarea sectorului sănătății împotriva atacurilor cibernetice

Comisia Europeană a prezentat un plan de acțiune al UE pentru consolidarea securității cibernetice în sectorul sănătății, având patru priorități:

  1. Prevenirea incidentelor – prin măsuri de pregătire, orientări pentru practici critice, vouchere de sprijin financiar pentru entități mici și resurse educative pentru profesioniști.
  2. Detectarea amenințărilor – printr-un centru european de sprijin și un sistem de alertă timpurie la nivelul UE, operațional până în 2026.
  3. Răspuns la atacuri – prin servicii de răspuns rapid, exerciții de securitate cibernetică și manuale pentru gestionarea amenințărilor, inclusiv ransomware.
  4. Descurajarea atacurilor – prin instrumente diplomatice și măsuri comune la nivel european.

Planul, ce include sprijin din partea ENISA, va fi implementat gradual între 2025-2026. Consultările publice vor contribui la perfecționarea acțiunilor.

Coreea de Nord a lansat atacuri cibernetice care au dus la furtul a peste 659 milioane de dolari în criptomonede în 2024

În 2024, Coreea de Nord a organizat atacuri cibernetice care au rezultat în furtul a peste 659 de milioane de dolari în criptomonede, conform unei declarații comune emise de Statele Unite, Japonia și Coreea de Sud.

Documentul confirmă oficial implicarea hackerilor nord-coreeni în atacuri majore, inclusiv un hack de 235 de milioane de dolari asupra platformei indiene WazirX, cel mai mare schimb de criptomonede din țară.

Incidentul din iulie 2024 a determinat WazirX să suspende tranzacțiile și să-și reorganizeze operațiunile. Alte atacuri semnificative au inclus furturi de 308 milioane de dolari de la DMM Bitcoin (Japonia), câte 50 de milioane de dolari de la Upbit și Radiant Capital, precum și 16,13 milioane de dolari de la Rain Management.