Firma Avast opublikowała wyniki badania dotyczącego kompromitacji serwera mongolskiego centrum certyfikacji MonPass, co doprowadziło do wprowadzenia backdoora w aplikacji, oferowanej do zainstalowania klientom. Analiza wykazała, że infrastruktura została skompromitowana poprzez włamanie do jednego z publicznych serwerów webowych MonPass działających na platformie Windows. Na wskazanym serwerze znaleziono ślady ośmiu różnych włamań, w wyniku których zainstalowano osiem webshelli i backdoorów do zdalnego dostępu.
W tym czasie w oficjalnym oprogramowaniu klienckim również wprowadzono złośliwe zmiany, które były dostarczane z backdoorem od 8 lutego do 3 marca. Historia zaczęła się od tego, że w odpowiedzi na skargę klienta firma Avast potwierdziła obecność złośliwych zmian w instalatorze rozpowszechnianym przez oficjalną stronę MonPass. Po powiadomieniu o problemie, pracownicy MonPass udostępnili Avastowi dostęp do kopii obrazu dysku zhakowanego serwera w celu zbadania incydentu.
Źródło: opennet.ru
