Группировка шпионов Harvester вновь привлекла внимание, запустив новую версию бэкдора GoGra для Linux, которая успешно маскируется под обычный трафик. Инцидент был зафиксирован специалистами Symantec и Carbon Black Threat Hunter, которые обнаружили связь между новыми атаками и ранее зарегистрированными шпионскими действиями в Windows.
- Группа Harvester активна с 2021 года.
- Новая версия бэкдора GoGra для Linux маскируется под легитимные сервисы Microsoft.
- Атаки нацелены на Индию и Афганистан.
- Для распространения использует социальную инженерию.
- Уязвимость в Windows позволяет злоумышленникам получить права SYSTEM.
Методы и цели атак
Атаки Harvester нацелены на пользователей в Индии и Афганистане, что подтверждается локализованными приманками, такими как файлы с названиями «Zomato Pizza» и «umrah.pdf». Основной доступ к системам осуществляется через социальную инженерию: злоумышленники рассылают файлы, которые выглядят как документы, но фактически запускают вредоносные коды.
Уязвимость в Windows и её последствия
Лаборатория Касперского выявила уязвимость в механизме удалённого вызова процедур (RPC) в Windows. Это позволяет злоумышленникам получить права уровня SYSTEM, подменив один из системных сервисов. Microsoft, получив уведомление об уязвимости, не спешит с исправлением, оценивая её как умеренно рискованную.
| Система | Версия | Статус уязвимости |
|---|---|---|
| Windows Server | 2022 | Уязвимость подтверждена |
| Windows Server | 2025 | Уязвимость подтверждена |
Таким образом, активность группы Harvester и уязвимость в Windows подтверждают необходимость более тщательной защиты систем и повышения осведомлённости пользователей о методах кибератак.