SK-CERT Bezpečnostné varovanie V20190325-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
Identifikátor
ASUS Live Update APT útok
Popis
Bezpečnostní výskumníci informovali o útoku typu „supply chain“, ktorým prostredníctvom služby ASUS Live Update útočníci kompromitovali veľké množstvo počítačov výrobcu ASUS. Pri útoku boli zneužité oficiálne servery ASUS, slúžiace na distribúciu oficiálnych aktualizácií spolu s legitímnymi bezpečnostnými certifikátmi. Hoci škodlivý kód bol šírený plošne a výskumníci odhadujú cca. 1 milión napadnutých PC, skutočný útok bol cielený na počítače so špecifickými MAC adresami, ktoré boli preddefinované v škodlivom kóde.
Výskumníci publikovali nástroj, ktorým je možné overiť, či daná MAC adresa bola medzi záujmovými adresami útočníkov.
Dátum prvého zverejnenia varovania
25.03.2019
IOC
Použité domény a IP:
asushotfix[.]com
141.105.71[.]116

URL použité na distribúciu škodlivých súborov:

hxxp://liveupdate01.asus[.]com/pub/ASUS/nb/Apps_for_Win8/LiveUpdate/Liveupdate_Test_VER365.zip
hxxps://liveupdate01s.asus[.]com/pub/ASUS/nb/Apps_for_Win8/LiveUpdate/Liveupdate_Test_VER362.zip
hxxps://liveupdate01s.asus[.]com/pub/ASUS/nb/Apps_for_Win8/LiveUpdate/Liveupdate_Test_VER360.zip
hxxps://liveupdate01s.asus[.]com/pub/ASUS/nb/Apps_for_Win8/LiveUpdate/Liveupdate_Test_VER359.zip

Hashe škodlivých súborov:
aa15eb28292321b586c27d8401703494
bebb16193e4b80f4bc053e4fa818aa4e2832885392469cd5b8ace5cec7e4ca19

Zasiahnuté systémy
Počítače ASUS využívajúce ASUS Live Update Utility
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Používateľom počítačov ASUS odporúčame zistiť svoje MAC adresy a následne ich preveriť prostredníctvom online nástroja dostupného na https://shadowhammer.kaspersky.com/
V prípade pozitívneho výsledku kontaktuje SK-CERT na e-mailovej adrese [email protected]
Zdroje
https://securelist.com/operation-shadowhammer/89992/
https://shadowhammer.kaspersky.com/
https://motherboard.vice.com/en_us/article/pan9wn/hackers-hijacked-asus-software-updates-to-install-backdoors-on-thousands-of-computers

« Späť na zoznam