Злоумышленники используют уязвимость нулевого дня в Java для промышленного шпионажа

21 март, 2013 - 17:20

Symantec опубликовала результаты анализа атак с целью промышленного шпионажа, эксплуатирующих очередную уязвимость нулевого дня в Java. Для их осуществления злоумышленники использовали скомпрометированный сертификат компании Bit9. Данная преступная группа ранее использовала и другие уязвимости нулевого дня.

Специалисты компании Symantec установили, что в рамках атаки с использованием уязвимости нулевого дня в Oracle Java Runtime Environment (CVE-2013-1493) на зараженный компьютер загружается вредоносная программа Trojan.Naid в виде DLL-библиотеки, подписанной скомпрометированным сертификатом, которая устанавливает связь со своим сервером управления по адресу 110.173.55.187.

Авторы Trojan.Naid имеют высокий уровень подготовки и демонстрируют поразительную настойчивость в осуществлении атак с целью промышленного шпионажа сразу в нескольких отраслях. В прошлом году они осуществляли атаки типа «watering hole» с применением уязвимости нулевого дня в Microsoft Internet Explorer (CVE-2012-1875).

Атака начинается с того, что жертва заманивается на веб-страницу со встроенным вредоносным JAR-файлом. Используя эксплойт, он загружает файл с названием svchost.jpg, являющийся на самом деле исполняемым файлом. Этот загрузчик в свою очередь скачивает файл appmgmt.dll, определяемый как Trojan.Naid.