Компания WithSecure опубликовала расследование о масштабной кибератаке, в ходе которой злоумышленники модифицировали исходный код популярного менеджера паролей KeePass. Вредоносная версия программы не только похищала все сохранённые учётные данные, но и устанавливала на компьютеры жертв бекдоры для дальнейших атак.
Описание
Атака продолжалась не менее восьми месяцев и отличалась высокой изощрённостью. Злоумышленники не просто распространяли вредоносное ПО вместе с KeePass, а внедрили зловредный код непосредственно в его исходники. Модифицированная версия сохраняла все пароли в открытом виде и загружала Cobalt Strike - мощный инструмент для кибершпионажа.
Для распространения троянизированного KeePass преступники использовали фишинговые сайты, маскирующиеся под официальный ресурс проекта. Через рекламу в поисковых системах Bing и DuckDuckGo пользователей перенаправляли на поддельные страницы загрузки. Особую опасность представляло то, что вредоносные файлы были подписаны легитимными цифровыми сертификатами, что помогало обходить защитные системы.
Эксперты связывают эту кампанию с деятельностью Black Basta - преступной группировки, специализирующейся на несанкционированном доступе к корпоративным сетям. В некоторых случаях после заражения следовали атаки вымогателей, шифрующих данные на серверах VMware ESXi.
WithSecure рекомендует пользователям проявлять особую бдительность при загрузке KeePass и скачивать его исключительно с официального сайта keepass.info. Также важно проверять цифровые подписи установочных файлов и использовать современные системы защиты конечных точек.
Этот инцидент демонстрирует новую опасную тенденцию - киберпреступники всё чаще атакуют доверенное open-source ПО, превращая его в инструмент для масштабных атак. Даже проверенные временем программы теперь могут представлять угрозу, если были загружены из ненадёжных источников.