Новости компьютерной безопасности:

  Latest News

BrazenBamboo APT Exploiting FortiClient Zero-Day to Steal User Credentials

С сайта: Vulnerability(cybersecuritynews.com)

BrazenBamboo APT Exploiting FortiClient Zero-Day to Steal User Credentials

Author: Guru Baran

A sophisticated cyber espionage campaign conducted by a threat actor known as BrazenBamboo. The group is exploiting an unpatched vulnerability in Fortinet’s FortiClient VPN software for Windows to steal user credentials, as part of a broader attack using a modular malware framework called DEEPDATA.

The zero-day vulnerability, discovered in July 2024, allows attackers to extract VPN credentials from the memory of FortiClient processes. This flaw affects even the latest version of FortiClient (v7.4.0) available at the time of discovery.

BrazenBamboo, believed to be a Chinese state-affiliated threat actor, has developed multiple malware families including DEEPDATA, DEEPPOST, and LIGHTSPY.

cyber security newsBrazenBamboo APT
The DEEPDATA framework consists of a loader (data.dll) and various plugins designed to gather sensitive information from compromised Windows systems.

The FortiClient exploit is implemented through a plugin named “msenvico.dll,” which extracts usernames, passwords, remote gateways, and ports from JSON objects in the VPN client’s memory.

This technique is reminiscent of a similar vulnerability discovered in 2016, though the current exploit affects newer versions of FortiClient.

DEEPDATA’s capabilities extend beyond credential theft, encompassing the collection of data from popular messaging apps, browsers, and email clients. The malware can also record audio, capture keystrokes, and exfiltrate files from infected systems.

Volexity’s analysis reveals that BrazenBamboo maintains a sophisticated infrastructure for command and control (C2) operations. The group uses multiple servers for hosting malware payloads and management applications, with evidence suggesting ongoing development of their tools.

The researchers assess with medium confidence that BrazenBamboo is likely a private enterprise producing capabilities for government operators focused on domestic targets. This assessment is based on the language used in C2 infrastructure, architectural decisions in malware development, and the continued operation despite public exposure.

Volexity reported the FortiClient vulnerability to Fortinet on July 18, 2024, and Fortinet acknowledged the issue on July 24, 2024. However, as of the time of Volexity’s report (November 2024), the issue remains unresolved and no CVE number has been assigned.

The discovery of this campaign highlights the persistent threat posed by well-resourced APT groups and the importance of prompt patching. Organizations using FortiClient VPN are advised to monitor for updates from Fortinet and implement additional security measures to protect sensitive credentials.

As the threat landscape continues to evolve, cybersecurity professionals must remain vigilant against sophisticated actors like BrazenBamboo, who demonstrate the ability to exploit zero-day vulnerabilities in widely-used security software.



#Cyber_Security #Cyber_Security_News #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: BrazenBamboo APT Exploiting FortiClient Zero-Day to Steal User Credentials
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.