Symantec опубликовала результаты анализа атак с целью промышленного шпионажа, эксплуатирующих очередную уязвимость нулевого дня в Java. Для их осуществления злоумышленники использовали скомпрометированный сертификат компании Bit9. Данная преступная группа ранее использовала и другие уязвимости нулевого дня.
Специалисты компании Symantec установили, что в рамках атаки с использованием уязвимости нулевого дня в Oracle Java Runtime Environment (CVE-2013-1493) на зараженный компьютер загружается вредоносная программа Trojan.Naid в виде
Авторы Trojan.Naid имеют высокий уровень подготовки и демонстрируют поразительную настойчивость в осуществлении атак с целью промышленного шпионажа сразу в нескольких отраслях. В прошлом году они осуществляли атаки типа «watering hole» с применением уязвимости нулевого дня в Microsoft Internet Explorer (CVE-2012-1875).
Атака начинается с того, что жертва заманивается на веб-страницу со встроенным вредоносным JAR-файлом. Используя эксплойт, он загружает файл с названием svchost.jpg, являющийся на самом деле исполняемым файлом. Этот загрузчик в свою очередь скачивает файл appmgmt.dll, определяемый как Trojan.Naid.