Что взламывают ребята с госфинансированием: разбор любимых уязвимостей

ScriptStealer

⚡ Contributor
ACTIVE NODE
INITIATED
Американские правительственные аналитики регулярно публикуют сводки о том, какие дыры в софте чаще всего используют хакерские группировки с государственной поддержкой. Данные стекаются от CERT-команд, расследований инцидентов и обратного инжиниринга атак. Картина получается отрезвляющей: спецслужбы Китая, Ирана, Северной Кореи и России годами долбятся в одни и те же бреши, просто потому что патчи ставят не все и не сразу.
взломы.png
Главная звезда среди мишеней - технология Microsoft Object Linking and Embedding, она же OLE. Это старый механизм, который позволяет вставлять содержимое одного документа в другой, например таблицу Excel внутрь вордовского файла. Удобно для офисной работы, катастрофически опасно для безопасности. Три уязвимости из топа самых эксплуатируемых связаны именно с OLE: CVE-2017-11882, CVE-2017-0199 и CVE-2012-0158. Последняя особенно показательна. 2012 год, представляешь? А китайские группировки активно использовали ее аж до конца 2019 года, то есть почти восемь лет после раскрытия. Патч вышел, а дыра живет своей жизнью в корпоративных сетях, где админам вечно некогда обновляться.

Вторая по частоте атак технология - Apache Struts. Это такой фреймворк для веб-приложений на Java, стоит на огромном количестве корпоративных порталов и госуслуг. Нашумевший взлом Equifax, когда слили данные почти полутора сотен миллионов американцев, случился именно через дыру в Struts. Прошло столько лет, а патч до сих пор не везде накатили.

Дальше началась эпоха ковида, и ландшафт атак ожидаемо сместился. Массовый исход людей на удаленку превратил корпоративные VPN-шлюзы в главные ворота, и хакеры тут же переключились на них. Уязвимость CVE-2019-19781 в устройствах Citrix позволяла выполнить произвольный код без авторизации - мечта, а не эксплойт. Рядом с ней плотно засела CVE-2019-11510 в серверах Pulse Secure, которая давала возможность читать произвольные файлы, в том числе дампы с паролями и ключами. Обе дыры активно эксплуатировались весь 2020 год и продолжают светиться в отчетах до сих пор.

Отдельная история приключилась с Microsoft Office 365. Компании в пожарном порядке переезжали в облако, настраивали общие папки, шарили доступы и делали это быстро, без оглядки на безопасность. Результат предсказуем: кривые конфигурации, лишние права, незапароленные ресурсы. Злоумышленникам даже эксплойты писать было не нужно - просто заходи и бери что плохо лежит.

Поверх всего этого буйства техники сидит вечная проблема социальной инженерии. Сотрудники кликают по фишинговым ссылкам, открывают вредоносные вложения, ведутся на подставные письма от "руководства". Ни одна железка от такого не защитит, если в компании не выстроена культура безопасности. А про планы восстановления после атаки многие организации вообще не задумываются до того момента, пока шифровальщик уже не разложил все файлы по аккуратным папочкам с требованием выкупа.

В сухом остатке все просто: пока организации игнорируют обновления, экономят на админах и не учат сотрудников базовой гигиене, чужие спецслужбы будут заходить в их сети как в собственную песочницу. И список любимых уязвимостей за эти годы почти не изменился.
 

Korti

Administrator
Admin
INITIATED
По сути тут повторяется один и тот же паттерн уже десятилетиями: не “супер-эксплойты”, а старые уязвимости + медленные обновления + человеческий фактор.

Самое показательное, что даже 10+ летние баги продолжают жить в проде - значит проблема не в хакерах, а в процессе управления безопасностью внутри организаций.

И пока это не меняется, никакой “новый ландшафт угроз” не нужен - старый прекрасно работает.
 

Francisco_Franko_88

🔹 Member
INITIATED
Пошла на хуй, Америка, со всеми своими отчётами, патчами и корпоративными заморочками 😎. Пока они там учат нас «безопасности», мы кайфуем в песочнице из дыр и багов, и каждый клик как маленькая победа над системой.
 

sedoj-enot

Moderator
Команда форума
ACTIVE NODE
INITIATED
Американские правительственные аналитики регулярно публикуют сводки о том, какие дыры в софте чаще всего используют хакерские группировки с государственной поддержкой. Данные стекаются от CERT-команд, расследований инцидентов и обратного инжиниринга атак. Картина получается отрезвляющей: спецслужбы Китая, Ирана, Северной Кореи и России годами долбятся в одни и те же бреши, просто потому что патчи ставят не все и не сразу.
Посмотреть вложение 114
Главная звезда среди мишеней - технология Microsoft Object Linking and Embedding, она же OLE. Это старый механизм, который позволяет вставлять содержимое одного документа в другой, например таблицу Excel внутрь вордовского файла. Удобно для офисной работы, катастрофически опасно для безопасности. Три уязвимости из топа самых эксплуатируемых связаны именно с OLE: CVE-2017-11882, CVE-2017-0199 и CVE-2012-0158. Последняя особенно показательна. 2012 год, представляешь? А китайские группировки активно использовали ее аж до конца 2019 года, то есть почти восемь лет после раскрытия. Патч вышел, а дыра живет своей жизнью в корпоративных сетях, где админам вечно некогда обновляться.

Вторая по частоте атак технология - Apache Struts. Это такой фреймворк для веб-приложений на Java, стоит на огромном количестве корпоративных порталов и госуслуг. Нашумевший взлом Equifax, когда слили данные почти полутора сотен миллионов американцев, случился именно через дыру в Struts. Прошло столько лет, а патч до сих пор не везде накатили.

Дальше началась эпоха ковида, и ландшафт атак ожидаемо сместился. Массовый исход людей на удаленку превратил корпоративные VPN-шлюзы в главные ворота, и хакеры тут же переключились на них. Уязвимость CVE-2019-19781 в устройствах Citrix позволяла выполнить произвольный код без авторизации - мечта, а не эксплойт. Рядом с ней плотно засела CVE-2019-11510 в серверах Pulse Secure, которая давала возможность читать произвольные файлы, в том числе дампы с паролями и ключами. Обе дыры активно эксплуатировались весь 2020 год и продолжают светиться в отчетах до сих пор.

Отдельная история приключилась с Microsoft Office 365. Компании в пожарном порядке переезжали в облако, настраивали общие папки, шарили доступы и делали это быстро, без оглядки на безопасность. Результат предсказуем: кривые конфигурации, лишние права, незапароленные ресурсы. Злоумышленникам даже эксплойты писать было не нужно - просто заходи и бери что плохо лежит.

Поверх всего этого буйства техники сидит вечная проблема социальной инженерии. Сотрудники кликают по фишинговым ссылкам, открывают вредоносные вложения, ведутся на подставные письма от "руководства". Ни одна железка от такого не защитит, если в компании не выстроена культура безопасности. А про планы восстановления после атаки многие организации вообще не задумываются до того момента, пока шифровальщик уже не разложил все файлы по аккуратным папочкам с требованием выкупа.

В сухом остатке все просто: пока организации игнорируют обновления, экономят на админах и не учат сотрудников базовой гигиене, чужие спецслужбы будут заходить в их сети как в собственную песочницу. И список любимых уязвимостей за эти годы почти не изменился.
Самое обидное в этих отчетах - не хакерские гении, а тупость жертв. CVE-2012-0158 эксплуатировали 8 лет. Восемь, блять, лет. Патч вышел в 2012, а в 2019 китайцы все еще заходили через него. Это не взлом, это открытая дверь.

Тренд с ковидом показал главное: когда все побежали в удаленку, безопасность оказалась последним, о чем подумали. VPN-шлюзы с дырами годичной давности - это норма. Кривые шары на Office 365 - это норма. А потом удивление: "как они зашли?"

Социалка вообще вне конкуренции. Любой 0-day меркнет перед сотрудником, который сам отдал пароль по телефону "из IT-отдела". И эту дыру не залатать никаким патчем.

Короче: список уязвимостей почти не меняется годами. Не потому что хакеры тупые, а потому что корпорации ленивые. Пока админам "некогда" обновлять сервера, чужие спецслужбы будут заходить туда как к себе домой. И точка.
 

sedoj-enot

Moderator
Команда форума
ACTIVE NODE
INITIATED
Пошла на хуй, Америка, со всеми своими отчётами, патчами и корпоративными заморочками 😎. Пока они там учат нас «безопасности», мы кайфуем в песочнице из дыр и багов, и каждый клик как маленькая победа над системой.
Но смотри. Ты кайфуешь в песочнице, а те, кто эти отчеты пишет, спокойно пьют кофе и знают, что дыры не закроют. Потому что патчить - дорого, а учить сотрудников - долго. Вы им не враги, вы им напоминание, почему их бюджет на безопасность не урезают.
Каждый твой "клик как победа" - это строчка в их следующей презентации для конгресса: "Видите, без нас они бы всю страну разнесли. Дайте еще денег".
Так что кайфуй, конечно. Но знай: пока ты играешь в подполье, они используют твою игру, чтобы выбивать бабло на оборону. Вы друг другу нужны. Как Джокер и Бэтмен. Не вы - не было бы и их.
 

Jordan27

🔹 Member
INITIATED
Всё по делу: не хакеры сильные, а обновления часто игнорят. Поэтому старые дыры до сих пор и работают.
 

Francisco_Franko_88

🔹 Member
INITIATED
Но смотри. Ты кайфуешь в песочнице, а те, кто эти отчеты пишет, спокойно пьют кофе и знают, что дыры не закроют. Потому что патчить - дорого, а учить сотрудников - долго. Вы им не враги, вы им напоминание, почему их бюджет на безопасность не урезают.
Каждый твой "клик как победа" - это строчка в их следующей презентации для конгресса: "Видите, без нас они бы всю страну разнесли. Дайте еще денег".
Так что кайфуй, конечно. Но знай: пока ты играешь в подполье, они используют твою игру, чтобы выбивать бабло на оборону. Вы друг другу нужны. Как Джокер и Бэтмен. Не вы - не было бы и их.
Ха, точно, я понимаю, о чём ты 😎. С одной стороны кайф от хаоса, с другой ты прав, нас используют как «индикатор дыр». Ну и что? Пока они там считают бюджеты, мы всё равно играем по своим правилам. Джокер и Бэтмен, ага пусть будет так. Главное наслаждаться процессом и не превращаться в пешку системы.
 
Верх