КИБЕРБЕЗОПАСНОСТЬ

SharkLoader ударяет по государственным структурам — с Cobalt Strike в атаки

Обнаружено новое вредоносное ПО SharkLoader, которое задействует Cobalt Strike для атак на госорганы и компании по всему миру.

✍️ Редакция iTech News | 31.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Шифровальщик SharkLoader атакует дипломатические организации

Новая кампания кибератак использует вредоносное ПО SharkLoader для развертывания Cobalt Strike на скомпрометированных устройствах. Данная атака нацелена на широкий спектр организаций, включая дипломатические учреждения и госструктуры в таких странах, как Индонезия, Тайвань, Ливан и Колумбия.

Статистика и охват атаки

По данным Kaspersky, атака под кодовым названием StrikeShark демонстрирует географический охват в 10 странах с целями в различных секторах, включая правительственные организации и компании-разработчики программного обеспечения. Использование уязвимостей в Exchange Server — например, CVE-2021-26855 (ProxyLogon) — связано с атаками на индонезийское дипломатическое учреждение. Другие уязвимости, такие как CVE-2023-32315 и CVE-2024-36401, применялись в атаках на тайваньские и колумбийские компании соответственно.

Методы атаки и уязвимости

Атака использует несколько методов для проникновения, включая эксплоиты известных уязвимостей. Ряд уязвимостей, таких как: CVE-2021-27076 (Microsoft SharePoint) и CVE-2024-21762 (Fortinet FortiOS), были также задействованы. Эти уязвимости позволяют злоумышленникам получить первоначальный доступ к системам с помощью публично доступных инструментов и вредоносных исполняемых файлов, которые маскируются под легитимные приложений, такие как Google Update.

SharkLoader использует технику Perfect DLL Hijacking для выполнения вредоносного кода, что позволяет ему обойти защитные механизмы Windows. После загрузки DLL, вредоносное ПО может развернуть Cobalt Strike, который предоставляет злоумышленникам контроль над скомпрометированными устройствами.

Важность для российских компаний

Эта кампания является сигналом для российских компаний о необходимости укрепления киберзащиты и мониторинга своих систем на предмет упомянутых уязвимостей. Применение устаревших и известны уязвимостей, таких как ProxyLogon, говорит о недооценённой важности обновлений безопасности и необходимости быстрого реагирования на подобные угрозы.

Следующим шагом для предприятий станет внедрение актуальных патчей и повышение уровня подготовки сотрудников по вопросам киберзащиты, чтобы предотвратить подобные атаки.

Поделиться: Telegram X LinkedIn