Недавно исследовательская компания Volexity опубликовала информацию о уязвимости в VPN-клиенте FortiClient от Fortinet, которая была использована группировкой BrazenBamboo для кражи учетных данных. Эта уязвимость позволяет злоумышленникам извлекать учетные данные пользователей из памяти процесса FortiClient после аутентификации.
- Уязвимость FortiClient: Volexity обнаружила, что учетные данные остаются в памяти процесса после входа в систему, что делает их доступными для злоумышленников. Эта уязвимость была выявлена в ходе анализа вредоносного ПО DEEPDATA, связанного с BrazenBamboo.
- DEEPDATA: Это модульный инструмент постэксплуатации для Windows, который может собирать информацию с зараженных устройств. Он включает в себя плагины для кражи данных из различных источников, включая учетные записи VPN.
- Использование уязвимости: Плагин FortiClient в DEEPDATA использует 0day уязвимости для извлечения учетных данных из памяти клиента. Volexity сообщила о проблеме Fortinet 18 июля 2024 года, но на момент публикации проблема оставалась нерешенной.
- Анализ вредоносного ПО: DEEPDATA имеет множество плагинов, которые позволяют собирать данные из различных приложений и систем, включая WeChat и Outlook. Он также может записывать аудио и видео с зараженных устройств.
https://www.volexity.com/blog/2024/11/15/brazenbamboo-weaponizes-forticlient-vulnerability-to-steal-vpn-credentials-via-deepdata/
Post #487
42