Хакеры взломали одну из функций протокола IPv6 и перехватывают обновления ПО

Хакерская группировка TheWizards развернула кампанию с использованием уязвимости в SLAAC — одной из функций сетевого протокола IPv6, которая активно применяется злоумышленниками для взлома ресурсов определённых организаций и перехвата обновлений ПО. Кампанию обнаружили эксперты ESET.

Хакеры взломали одну из функций протокола IPv6 и перехватывают обновления ПО

В ходе атаки злоумышленники используют программное средство Spellbinder, которое отправляет на ресурсы своих целей поддельные сообщения Router Advertisement (RA). Получив такое сообщение, целевое устройство воспринимает подконтрольный хакерам сервер как маршрутизатор и направляет через него весь свой трафик. Атака построена на манипулировании процессом Stateless Address Autoconfiguration (SLAAC), поэтому она получила название «подмена SLAAC» (SLAAC spoofing).

Получив контроль над трафиком, хакеры TheWizards при помощи Spellbinder перехватывают запросы устройств к доменам с обновлениями ПО и перенаправляют их. В результате жертвы получают обновления с троянами, в частности, с бэкдором WizardNet. Злоумышленники пользуются удалённым доступом к устройствам цели, осуществляют взаимодействие с ними через зашифрованные сокеты TCP или UDP и используют SessionKey на основе системных идентификаторов для шифрования AES. WizardNet загружает и выполняет в памяти модули .NET, извлекает системные данные, составляет список запущенных процессов и поддерживает присутствие.

Читать также:
Ради лайков в TikTok школьники стали массово втыкать в порты Chromebook металлические предметы

Кампания активна как минимум с 2022 года, утверждают эксперты ESET; целями являются частные лица и организации преимущественно в Китае, Гонконге, Камбодже, ОАЭ и на Филиппинах. Есть версия, что сервер с поддельными обновлениями продолжает работать и в настоящий момент. Программа Spellbinder отслеживает обращения к доменам Tencent, Baidu, Xunlei, Youku, iQIYI, Kingsoft, Mango TV, Funshion, Yuodao, Xiaomi, Xiaomi Miui, PPLive, Meitu, Quihoo 360 и Baofeng. Единственный способ защититься от атаки — отслеживать трафик IPv6 или отключать протокол, если в нём нет явной потребности, заявили в ESET.

НОВОЕ НА САЙТЕ

Сделка по выходу с биржи обернулась для Electronic Arts долгом на $20 миллиардов — новые владельцы собираются сокращать расходы за счёт ИИ

Анонсированная накануне сделка на $55 млрд по переходу в частный статус обернётся для американского издателя и разработчика Electronic Arts многомиллиардным долгом и необходимостью быстро адаптироваться. Компьютер месяца —...

Вторая глава, повышение максимального уровня, отключаемый интерфейс и многое другое: для Titan Quest 2 вышло первое крупное обновление

Как и было обещано, 30 сентября для находящегося в раннем доступе мифологического ролевого экшена Titan Quest 2 от издательства THQ Nordic и разработчиков из немецкой студии Grimlore Games вышло первое контентное обновление. ...

Windows 7 набирает популярность — пользователи не хотят переходить на Windows 11 после Windows 10

По данным сервиса StatCounter, глобальная доля компьютеров с Windows 7 среди всех устройств на базе разных версий операционной системы Microsoft за последний месяц существенно выросла. Такую динамику связывают с тем, что период поддержки Windows...

Китай запустил самую мощную в мире центрифугу для экспериментов над пространством и временем

29 сентября 2025 года в Китае официально была запущена самая мощная в мире центрифуга проекта CHIEF. Установка CHIEF1300 способна создавать ускорение 300g для полезной нагрузки до 22 т. Это на порядок превышает возможности самой...

ФИФА анонсировала первую FIFA после ухода Electronic Arts — это футбольная аркада FIFA Heroes для консолей и мобильных телефонов

Спустя два года после окончания сотрудничества с Electronic Arts международная федерация футбола (ФИФА) представила следующую официальную игру FIFA, однако она сильно отличается от того, к чему привыкли фанаты серии. ...