Хакеры взломали одну из функций протокола IPv6 и перехватывают обновления ПО

Хакерская группировка TheWizards развернула кампанию с использованием уязвимости в SLAAC — одной из функций сетевого протокола IPv6, которая активно применяется злоумышленниками для взлома ресурсов определённых организаций и перехвата обновлений ПО. Кампанию обнаружили эксперты ESET.

Хакеры взломали одну из функций протокола IPv6 и перехватывают обновления ПО

В ходе атаки злоумышленники используют программное средство Spellbinder, которое отправляет на ресурсы своих целей поддельные сообщения Router Advertisement (RA). Получив такое сообщение, целевое устройство воспринимает подконтрольный хакерам сервер как маршрутизатор и направляет через него весь свой трафик. Атака построена на манипулировании процессом Stateless Address Autoconfiguration (SLAAC), поэтому она получила название «подмена SLAAC» (SLAAC spoofing).

Получив контроль над трафиком, хакеры TheWizards при помощи Spellbinder перехватывают запросы устройств к доменам с обновлениями ПО и перенаправляют их. В результате жертвы получают обновления с троянами, в частности, с бэкдором WizardNet. Злоумышленники пользуются удалённым доступом к устройствам цели, осуществляют взаимодействие с ними через зашифрованные сокеты TCP или UDP и используют SessionKey на основе системных идентификаторов для шифрования AES. WizardNet загружает и выполняет в памяти модули .NET, извлекает системные данные, составляет список запущенных процессов и поддерживает присутствие.

Читать также:
Google подключит серверы к термоядерному реактору Commonwealth Fusion Systems

Кампания активна как минимум с 2022 года, утверждают эксперты ESET; целями являются частные лица и организации преимущественно в Китае, Гонконге, Камбодже, ОАЭ и на Филиппинах. Есть версия, что сервер с поддельными обновлениями продолжает работать и в настоящий момент. Программа Spellbinder отслеживает обращения к доменам Tencent, Baidu, Xunlei, Youku, iQIYI, Kingsoft, Mango TV, Funshion, Yuodao, Xiaomi, Xiaomi Miui, PPLive, Meitu, Quihoo 360 и Baofeng. Единственный способ защититься от атаки — отслеживать трафик IPv6 или отключать протокол, если в нём нет явной потребности, заявили в ESET.

НОВОЕ НА САЙТЕ

«У Microsoft никогда ничего не получается с первого раза»: Copilot+PC провалился и только запутал пользователей

По мнению аналитиков, Microsoft следует отказаться от маркировки Copilot+PC для ПК, поскольку она лишь сеет путаницу среди покупателей. По замыслу компании, сертифицированные подобным образом ПК с нейропроцессорами (NPU), должны были запускать ИИ-приложения без подключения...

Samsung и SK hynix угодили в цугцванг: расширять производство памяти страшно, но не расширять — нельзя

Южнокорейские гиганты Samsung Electronics и SK hynix, совместно обеспечивающие около 70 % мирового выпуска DRAM, заявили, что будут подходить к расширению производственных мощностей рассудительно, чтобы не допустить перепроизводства. Исправить острый глобальный дефицит оперативной памяти...

Micron предала потребителей ради ИИ: выпуск SSD и памяти Crucial будет прекращен навсегда

Компания Micron Technology сегодня объявила о решении закрыть потребительский сегмент своего бизнеса и прекратить выпуск оперативной памяти и твердотельных накопителей под брендом Crucial. И виноват в этом искусственный интеллект! ...

Моддер создал самую маленькую PlayStation 1 в мире — на настоящих чипах Sony

Энтузиаст под ником Thedrew представил самую маленькую в мире рабочую материнскую плату первой PlayStation, приурочив разработку к 31-й годовщине выхода оригинальной консоли — той самой, что 3 декабря 1994 года запустила эру домашнего 3D-гейминга....

Цены на смартфоны взлетят уже в начале 2026 года — и несложно догадаться, почему

Глобальный дефицит и подорожание памяти уже сказываются на многих отраслях электронной промышленности, а ведь это только начало — в следующем году ситуация усугубится. Ощутимый удар придётся на рынок смартфонов: аналитики предсказывают рекордный рост цен...