Android-вредонос BRATA обзавелся новыми функциями.
Известное вредоносное ПО BRATA для операционных систем Android в последней своей версии обзавелось новыми функциями, такими как GPS-отслеживание, возможность использовать нескольких каналов связи и функцию, которая выполняет сброс настроек устройства для удаления всех следов вредоносной деятельности.
Впервые данный вредонос был замечен «Лабораторией Касперского» в 2019 году как Android RAT (инструмент удаленного доступа), на тот момент он представлял опасность в основном для бразильской аудитории, но сейчас расширил территорию захвата. Ведь последние версии BRATA нацелены еще и на пользователей из Великобритании, Польши, Италии, Испании, Китая и Латинской Америки.
А в прошлом году в Европе было замечено, что он нацелен на пользователей электронного банкинга, для похищения учетных записей с участием злоумышленников, которые представлялись как сотрудники службы поддержки банков.
При детальном исследовании новых функций стало известно, что вредонос распространялся через загрузчик, чтобы не попасться и стать невидимым для обнаружения антивирусом.
Как стало известно, последние версии разрабатывались индивидуально для разных аудиторий. Каждый вредонос отличался своими выделенными наборами наложений, языками и даже разными приложениями, под которые он маскировался.
Авторы используют аналогичные методы запутывания во всех версиях, такие как упаковка файла APK в зашифрованный пакет JAR или DEX.
В приложении появился новый функционал, который включал множество функций. Некоторые из них стали загадкой для аналитиков. Появилась регистрация клавиатуры, которая расширила функционал тем, что в предыдущих версиях была лишь функция захвата экрана. Самой загадочной функцией стало дополнение в виде GPS-трекинга. А самой опасной для пользователей является появившийся сброс до заводских настроек. Последняя функция исполняется злоумышленником при двух исходах. Либо все учетные данные были украдены. Либо приложение смогло понять, что оно было установлено и работает не на обычном устройстве, а в виртуальной среде. А используется сброс к заводским настройкам для защиты злоумышленника от деанона.
Также в BRATA появились и новые каналы связи, теперь появилась поддержка HTTP и опция WebSockets(используется для сокращения задержки).
Как же обезопасить себя? Самым лучшим способом будет скачивание приложений из официальных источников, владельцам Android стоит скачивать приложения из Google Play Store, но если таковой возможности нет, то стоит обратить внимание на разрешения, которые требует приложение. Ну и конечно же проверяйте приложения перед установкой с помощью нескольких антивирусных инструментов.
@NeKaspersky
Известное вредоносное ПО BRATA для операционных систем Android в последней своей версии обзавелось новыми функциями, такими как GPS-отслеживание, возможность использовать нескольких каналов связи и функцию, которая выполняет сброс настроек устройства для удаления всех следов вредоносной деятельности.
Впервые данный вредонос был замечен «Лабораторией Касперского» в 2019 году как Android RAT (инструмент удаленного доступа), на тот момент он представлял опасность в основном для бразильской аудитории, но сейчас расширил территорию захвата. Ведь последние версии BRATA нацелены еще и на пользователей из Великобритании, Польши, Италии, Испании, Китая и Латинской Америки.
А в прошлом году в Европе было замечено, что он нацелен на пользователей электронного банкинга, для похищения учетных записей с участием злоумышленников, которые представлялись как сотрудники службы поддержки банков.
При детальном исследовании новых функций стало известно, что вредонос распространялся через загрузчик, чтобы не попасться и стать невидимым для обнаружения антивирусом.
Как стало известно, последние версии разрабатывались индивидуально для разных аудиторий. Каждый вредонос отличался своими выделенными наборами наложений, языками и даже разными приложениями, под которые он маскировался.
Авторы используют аналогичные методы запутывания во всех версиях, такие как упаковка файла APK в зашифрованный пакет JAR или DEX.
В приложении появился новый функционал, который включал множество функций. Некоторые из них стали загадкой для аналитиков. Появилась регистрация клавиатуры, которая расширила функционал тем, что в предыдущих версиях была лишь функция захвата экрана. Самой загадочной функцией стало дополнение в виде GPS-трекинга. А самой опасной для пользователей является появившийся сброс до заводских настроек. Последняя функция исполняется злоумышленником при двух исходах. Либо все учетные данные были украдены. Либо приложение смогло понять, что оно было установлено и работает не на обычном устройстве, а в виртуальной среде. А используется сброс к заводским настройкам для защиты злоумышленника от деанона.
Также в BRATA появились и новые каналы связи, теперь появилась поддержка HTTP и опция WebSockets(используется для сокращения задержки).
Как же обезопасить себя? Самым лучшим способом будет скачивание приложений из официальных источников, владельцам Android стоит скачивать приложения из Google Play Store, но если таковой возможности нет, то стоит обратить внимание на разрешения, которые требует приложение. Ну и конечно же проверяйте приложения перед установкой с помощью нескольких антивирусных инструментов.
@NeKaspersky
👍4💩1
Согласно новому отчету Trellix, хакеры используют OneDrive в качестве C2 для атак на высокопоставленных чиновников в Западной Азии.
Вредонос, получивший имя «Graphite» из-за использования Microsoft Graph API для взаимодействия с OneDrive (токен, кстати, захардкодили), эксплуатирует RCE в MSHTML (CVE-2021-40444) для запуска вредоносного исполняемого файла непосредственно в оперативной памяти. Такой подход позволяет избежать подозрений при анализе трафика, т.к. зараженный компьютер соединяется только с серверами Microsoft. Trellix сообщили ZDNet, что разработчики, вероятно, вдохновлялись Empire OneDrive Stager, т.к. функциональность и файловая структура у них схожи.
Кристиан Бик, ведущий научный сотрудник Trellix Threat Labs, отметил, что атака прошла успешно, но не стал делиться дополнительной информацией о целях хакеров, заявив, что расследование все еще продолжается. Согласно отчету Trellix, подготовка к атаке велась в июле 2021 года, при этом сама атака проходила с сентября по 5 ноября.
Первый этап атаки, вероятно, включал таргетированную фишинговую рассылку по электронной почте, цель которой - заставить жертв открыть файл вредоносный Excel-файл «parliament_rew.xlsx». Помимо гос. учреждений атакующие, вероятно, положили глаз на оборонную промышленность, поскольку другой документ - «Missions Budget.xlsx» - содержал текст «Военные и гражданские миссии и операции» и бюджеты в долларах на военные операции в некоторых странах на 2022 и 2023 годы.
Исследователи заявили, что хотя на основе имеющихся доказательств приписать атаку той или иной группировке затруднительно, пруфы косвенно указывают на APT28. В сообщении отмечается, что нападения произошли во время обострения отношений между Арменией и Азербайджаном. По данным Trellix, хакеры, стоявшие за проектом, работали только с понедельника по пятницу, а временные метки показывают, что они работали только в обычные рабочие часы в часовом поясе GMT+3, который (московское время, Турция, Аравия, Восточная Африка). Еще одним интересным открытием в ходе расследования стал CLSID-ключ D9144DCD-E998-4ECA-AB6A-DCD83CCBA16D, используемый злоумышленниками для закрепления в системе, т.к. он ранее фигурировал в отчете ESET, где исследователи упомянули российскую операцию, нацеленную на страны Восточной Европы. В дополнение к этому, анализ кода малвари выявил совпадения с образцами, пойманными в 2018 году и принадлежащими APT28.
@NeKaspersky
Вредонос, получивший имя «Graphite» из-за использования Microsoft Graph API для взаимодействия с OneDrive (токен, кстати, захардкодили), эксплуатирует RCE в MSHTML (CVE-2021-40444) для запуска вредоносного исполняемого файла непосредственно в оперативной памяти. Такой подход позволяет избежать подозрений при анализе трафика, т.к. зараженный компьютер соединяется только с серверами Microsoft. Trellix сообщили ZDNet, что разработчики, вероятно, вдохновлялись Empire OneDrive Stager, т.к. функциональность и файловая структура у них схожи.
Кристиан Бик, ведущий научный сотрудник Trellix Threat Labs, отметил, что атака прошла успешно, но не стал делиться дополнительной информацией о целях хакеров, заявив, что расследование все еще продолжается. Согласно отчету Trellix, подготовка к атаке велась в июле 2021 года, при этом сама атака проходила с сентября по 5 ноября.
Первый этап атаки, вероятно, включал таргетированную фишинговую рассылку по электронной почте, цель которой - заставить жертв открыть файл вредоносный Excel-файл «parliament_rew.xlsx». Помимо гос. учреждений атакующие, вероятно, положили глаз на оборонную промышленность, поскольку другой документ - «Missions Budget.xlsx» - содержал текст «Военные и гражданские миссии и операции» и бюджеты в долларах на военные операции в некоторых странах на 2022 и 2023 годы.
Исследователи заявили, что хотя на основе имеющихся доказательств приписать атаку той или иной группировке затруднительно, пруфы косвенно указывают на APT28. В сообщении отмечается, что нападения произошли во время обострения отношений между Арменией и Азербайджаном. По данным Trellix, хакеры, стоявшие за проектом, работали только с понедельника по пятницу, а временные метки показывают, что они работали только в обычные рабочие часы в часовом поясе GMT+3, который (московское время, Турция, Аравия, Восточная Африка). Еще одним интересным открытием в ходе расследования стал CLSID-ключ D9144DCD-E998-4ECA-AB6A-DCD83CCBA16D, используемый злоумышленниками для закрепления в системе, т.к. он ранее фигурировал в отчете ESET, где исследователи упомянули российскую операцию, нацеленную на страны Восточной Европы. В дополнение к этому, анализ кода малвари выявил совпадения с образцами, пойманными в 2018 году и принадлежащими APT28.
@NeKaspersky
www.kaspersky.ru
CVE-2021-40444: уязвимость нулевого дня в Microsoft Office
Как уязвимость нулевого дня CVE-2021-40444 в MSHTML используют для атак на пользователей Microsoft Office.
👍4🔥3
Официальный онлайн-магазин segway скомпрометирован и ворует данные кредиток.
Как сообщают Malwarebytes, магазин store[.]segway[.]com подвергся Magecart-атаке (вид атаки, когда на взломанном сайте злоумышленники размещают вредоносный скрипт, собирающий данные кредиток и другую пользовательскую информацию при совершении покупок). На сайт был добавлен вредоносный JavaScript, который якобы подгружает
По словам исследователей, за атаку ответственны Magecart Group 12, сайт был заражен как минимум с 6 января 2021 года, а атака удалась благодаря уязвимости в самой Magento CMS (content management system, используемая сайтом) или одном из ее плагинов.
Пострадавшим рекомендуют перевыпустить карты, остальным - платить налом. Скрипт, кстати, на момент публикации отчета еще не снесли, и определенные антивирусы детектили сайт как вредоносный.
@NeKaspersky
Как сообщают Malwarebytes, магазин store[.]segway[.]com подвергся Magecart-атаке (вид атаки, когда на взломанном сайте злоумышленники размещают вредоносный скрипт, собирающий данные кредиток и другую пользовательскую информацию при совершении покупок). На сайт был добавлен вредоносный JavaScript, который якобы подгружает
favicon.ico с символом копирайта. Картинка при этом отображается нормально, но при рассмотрении в hex-редакторе в ней обнаруживается пейлод на js.По словам исследователей, за атаку ответственны Magecart Group 12, сайт был заражен как минимум с 6 января 2021 года, а атака удалась благодаря уязвимости в самой Magento CMS (content management system, используемая сайтом) или одном из ее плагинов.
Пострадавшим рекомендуют перевыпустить карты, остальным - платить налом. Скрипт, кстати, на момент публикации отчета еще не снесли, и определенные антивирусы детектили сайт как вредоносный.
@NeKaspersky
👍5
В даркнете продают данные 48 млн сертификатов о вакцинации россиян. Объём дампа 150 ГБ. Стоимость $100 000.
В качестве пруфов дают доступ к части базы на одном сайте с поиском по дате рождения и инициалам.
Похоже, это крупнейшая утечка персональных данных из ФГИС.
Ждём подтверждения от Минцифры.
@NeKaspersky
В качестве пруфов дают доступ к части базы на одном сайте с поиском по дате рождения и инициалам.
Похоже, это крупнейшая утечка персональных данных из ФГИС.
Ждём подтверждения от Минцифры.
@NeKaspersky
😁11💩8😱7👍5🤮1
Ловкая игра слов и никакого мошенничества
Основатель сервиса DLBI Ашот Оганесян пояснил для Хабра, что вчера вечером в «Ростелекоме» отключили возможность сверки QR-кодов по номеру УНРЗ. Все QR-коды из утекшей базе содержат ссылки на УНРЗ. Пример. Теперь они действительно стали нерабочие. QR-коды, которые официально через сайт «Госуслуги» выдаются содержат ссылки на другой код. Оганесян пояснил, что, скорее всего, эту базу данных перебором УНРЗ слили еще в декабре, а «Ростелеком» предупреждали об этом еще ранее, но компания закрыла эту уязвимость только в январе 2022 года.
Основатель сервиса DLBI Ашот Оганесян пояснил для Хабра, что вчера вечером в «Ростелекоме» отключили возможность сверки QR-кодов по номеру УНРЗ. Все QR-коды из утекшей базе содержат ссылки на УНРЗ. Пример. Теперь они действительно стали нерабочие. QR-коды, которые официально через сайт «Госуслуги» выдаются содержат ссылки на другой код. Оганесян пояснил, что, скорее всего, эту базу данных перебором УНРЗ слили еще в декабре, а «Ростелеком» предупреждали об этом еще ранее, но компания закрыла эту уязвимость только в январе 2022 года.
💩19😁4👍2
Нужно ли Максуту Шадаеву уйти в отставку после утечки?
Anonymous Poll
53%
Да
10%
Нет, главное чтобы нивелировали последствия и предотвратили риски
9%
Путин отправит сам, когда до него дойдут вести
28%
Я за ответами, НеКаспер
🔥4👍3
На Google подали в суд за отслеживание геолокации пользователя, несмотря на то, что последний отключил соответствующий пункт в настройках.
Отдельные иски подали четыре генеральных прокурора из округа Колумбия и штатов Индиана, Техас и Вашингтон. По их словам, Google упомянутым пунктом вводит пользователей в заблуждение, так как без при отсутствии разрешения трекать «историю местоположений» (название пункта в настройках) компания использует «активность в Интернете и приложениях» для отслеживания геолокации (например, через приложения погоды).
Обвинения основаны на отчете Associated Press от 2018 года, в котором выяснилось, что многие сервисы Google на устройствах Android и iPhone могут хранить данные о местоположении, даже если пользователи непосредственно запретили это. Агентство AP доказало это, проведя собственное расследование, и его выводы подтвердили исследователи из Принстона. В статье также упоминается, что использование поиска Google в браузере телефона (которому, по идее, не нужно знать о местоположении пользователя), может точно определить геолок девайса и сохранить его в его учетке Google.
В дополнение к этому, в исках жаловались на бесконечные и невероятно настойчивые поп-апы с просьбами включить ту или иную метрику в аккаунте (историю местоположений, веб-активности и т.п.).
Кстати, это далеко не первый подобный иск: в 20м году генеральный прокурор Аризоны подавал нечто аналогичное, и относительно недавно его даже приняли на рассмотрение.
@NeKaspersky
Отдельные иски подали четыре генеральных прокурора из округа Колумбия и штатов Индиана, Техас и Вашингтон. По их словам, Google упомянутым пунктом вводит пользователей в заблуждение, так как без при отсутствии разрешения трекать «историю местоположений» (название пункта в настройках) компания использует «активность в Интернете и приложениях» для отслеживания геолокации (например, через приложения погоды).
Обвинения основаны на отчете Associated Press от 2018 года, в котором выяснилось, что многие сервисы Google на устройствах Android и iPhone могут хранить данные о местоположении, даже если пользователи непосредственно запретили это. Агентство AP доказало это, проведя собственное расследование, и его выводы подтвердили исследователи из Принстона. В статье также упоминается, что использование поиска Google в браузере телефона (которому, по идее, не нужно знать о местоположении пользователя), может точно определить геолок девайса и сохранить его в его учетке Google.
В дополнение к этому, в исках жаловались на бесконечные и невероятно настойчивые поп-апы с просьбами включить ту или иную метрику в аккаунте (историю местоположений, веб-активности и т.п.).
Кстати, это далеко не первый подобный иск: в 20м году генеральный прокурор Аризоны подавал нечто аналогичное, и относительно недавно его даже приняли на рассмотрение.
@NeKaspersky
👍9
Если в мировом масштабе впереди всех в технологиях китайцы, то в рамках России китайцами можно считать татар.
Пока ЦБ своей инициативой как хирургическим ножом вскрывает гнойник проблемы взаимодействия между ведомствами, министр цифрового развития республики Татарстана предлагает сделать республику пилотной зоной для криптовалют.
В сентябре на форуме Kazan Digital Week Татарстан обьявили зоной для свободной езды беспилотников «Яндекса». Сейчас же предлагают сделать криптовалюту легальной. Однако хорошо регулируемой. Совсем недавно, кстати, республика стала первым регионом, который сделал обязательным QR-коды для проезда на общественном транспорте, что вызвало немало дискуссий.
Напрашивается вывод, что Татарстан — площадка для экспериментов. Но в случае с криптовалютами эксперимент может быть полезным и без негативных последствий. Сальвадор внутри России.
А если Минниханов и согласится на это, то какую криптовалюту там выберут? Биткоин, Эфир(почти наш отечественный) или создадут свой татарский альткоин?
@NeKaspersky
Пока ЦБ своей инициативой как хирургическим ножом вскрывает гнойник проблемы взаимодействия между ведомствами, министр цифрового развития республики Татарстана предлагает сделать республику пилотной зоной для криптовалют.
В сентябре на форуме Kazan Digital Week Татарстан обьявили зоной для свободной езды беспилотников «Яндекса». Сейчас же предлагают сделать криптовалюту легальной. Однако хорошо регулируемой. Совсем недавно, кстати, республика стала первым регионом, который сделал обязательным QR-коды для проезда на общественном транспорте, что вызвало немало дискуссий.
Напрашивается вывод, что Татарстан — площадка для экспериментов. Но в случае с криптовалютами эксперимент может быть полезным и без негативных последствий. Сальвадор внутри России.
А если Минниханов и согласится на это, то какую криптовалюту там выберут? Биткоин, Эфир(почти наш отечественный) или создадут свой татарский альткоин?
@NeKaspersky
👍1
Через 2 дня Let's Encrypt планирует отозвать кучу SSL-сертификатов.
Вчера независимый исследователь сообщил ISRG (Internet Security Research Group, ребята, стоящие за Let's Encrypt) о двух ошибках в реализации сертификации TLS с использованием ALPN. Проблему уже поправили, но все сертификаты, использующие TLS-ALPN-01 и выданные до 00:48 UTC 26 января 2022 теперь считаются недействительными и будут отозваны.
Согласно политике компании, такие сертификаты отзывают в течение не более чем пяти дней, но начать планируют с 28 января. Тем, кого затронула данная проблема, уже начали рассылать уведомления по e-mail, также создали тред, где все, кому нужна какая-либо помощь в связи с инцидентом, могут задать интересующие вопросы.
Также Let's Encrypt запостили, что затронуто предположительно <1% пользователей, и хотя это не кажется огромной цифрой, стоит учесть, что по данным на 2021 год их сертификаты использовались на 221 миллионе веб-сайтов.
@NeKaspersky
Вчера независимый исследователь сообщил ISRG (Internet Security Research Group, ребята, стоящие за Let's Encrypt) о двух ошибках в реализации сертификации TLS с использованием ALPN. Проблему уже поправили, но все сертификаты, использующие TLS-ALPN-01 и выданные до 00:48 UTC 26 января 2022 теперь считаются недействительными и будут отозваны.
Согласно политике компании, такие сертификаты отзывают в течение не более чем пяти дней, но начать планируют с 28 января. Тем, кого затронула данная проблема, уже начали рассылать уведомления по e-mail, также создали тред, где все, кому нужна какая-либо помощь в связи с инцидентом, могут задать интересующие вопросы.
Также Let's Encrypt запостили, что затронуто предположительно <1% пользователей, и хотя это не кажется огромной цифрой, стоит учесть, что по данным на 2021 год их сертификаты использовались на 221 миллионе веб-сайтов.
@NeKaspersky
👍4💩3😱2
У macOS новый вредонос.
На пользователей macOS вновь начались атаки, только на этот раз уже с новым вредоносным ПО DazzleSpy. Данное ПО нашли специалисты из компании ESET и как они заявляют, оно нацелено на активистов и демократов в Гонконге. Также стало известно, что малварь заражает жертв с помощью атак watering hole («водопой»). Данная атака заключается в том, что злоумышленники закидывают вредоносный код на легитимные сайты, также, как и в мире животных, когда хищники поджидают своих жертв у воды.
Сам вредонос использовался для загрузки файла Mach-O (формат исполнимых и объектных файлов, динамических библиотек и дампов памяти, использующийся в операционных системах Apple Inc. и некоторых других), задействовалась вместе с этим и уязвимость удаленного выполнения кода в WebKit или CVE-2021-1789, которая вроде как была исправлена компанией Apple еще в феврале прошлого года. Но также использовалась еще одна “исправленная” уязвимость повышения привилегий CVE-2021-30869, которая позволяла запускать вредоносное ПО уже с root-правами.
В принципе все атаки были нацелены на политических активистов и критиков Пекина. Поэтому атаки были осуществлены с помощью сайтов продемократической радиостанции в Гонконге D100 и поддельного ресурса fightforhk[.]com. Оба этих ресурса содержали вредоносный iframe (компонент HTML-элемента, который позволяет встраивать документы, видео и интерактивные медиафайлы на страницу), указывающий на домен, который проверял версию macOS, а после перенаправлял дальше для последующей загрузки JavaScript эксплойта.
При выполнении обработки веб-контента в Safari версии ниже 14.1 срабатывал эксплойт CVE-2021-1789, который основан на побочном эффекте, вызванном изменением свойства объекта, чтобы оно было доступно через функцию «получатель», при перечислении свойств объекта в коде, скомпилированном JIT. После уже с помощью загружаемого файла Mach-O и использования уязвимости CVE-2021-30869 привилегии повышались до уровня root и приложение получало привилегии ядра, для выполнения произвольного кода.
Также вредонос может принимать несколько разных команд, в числе которых присутствует сбор системной информации (IP-адрес и SSID Wi-Fi), выполнение произвольных шелл-команд, скачивание и выгрузка файлов, кража iCloud Keychain, снятие скриншотов, запись аудио, кейлоггинг, запуск или завершение сеанса удаленного экрана и под конец удаления самого себя из системы, во избежание деаонона злоумышленника.
@NeKaspersky
На пользователей macOS вновь начались атаки, только на этот раз уже с новым вредоносным ПО DazzleSpy. Данное ПО нашли специалисты из компании ESET и как они заявляют, оно нацелено на активистов и демократов в Гонконге. Также стало известно, что малварь заражает жертв с помощью атак watering hole («водопой»). Данная атака заключается в том, что злоумышленники закидывают вредоносный код на легитимные сайты, также, как и в мире животных, когда хищники поджидают своих жертв у воды.
Сам вредонос использовался для загрузки файла Mach-O (формат исполнимых и объектных файлов, динамических библиотек и дампов памяти, использующийся в операционных системах Apple Inc. и некоторых других), задействовалась вместе с этим и уязвимость удаленного выполнения кода в WebKit или CVE-2021-1789, которая вроде как была исправлена компанией Apple еще в феврале прошлого года. Но также использовалась еще одна “исправленная” уязвимость повышения привилегий CVE-2021-30869, которая позволяла запускать вредоносное ПО уже с root-правами.
В принципе все атаки были нацелены на политических активистов и критиков Пекина. Поэтому атаки были осуществлены с помощью сайтов продемократической радиостанции в Гонконге D100 и поддельного ресурса fightforhk[.]com. Оба этих ресурса содержали вредоносный iframe (компонент HTML-элемента, который позволяет встраивать документы, видео и интерактивные медиафайлы на страницу), указывающий на домен, который проверял версию macOS, а после перенаправлял дальше для последующей загрузки JavaScript эксплойта.
При выполнении обработки веб-контента в Safari версии ниже 14.1 срабатывал эксплойт CVE-2021-1789, который основан на побочном эффекте, вызванном изменением свойства объекта, чтобы оно было доступно через функцию «получатель», при перечислении свойств объекта в коде, скомпилированном JIT. После уже с помощью загружаемого файла Mach-O и использования уязвимости CVE-2021-30869 привилегии повышались до уровня root и приложение получало привилегии ядра, для выполнения произвольного кода.
Также вредонос может принимать несколько разных команд, в числе которых присутствует сбор системной информации (IP-адрес и SSID Wi-Fi), выполнение произвольных шелл-команд, скачивание и выгрузка файлов, кража iCloud Keychain, снятие скриншотов, запись аудио, кейлоггинг, запуск или завершение сеанса удаленного экрана и под конец удаления самого себя из системы, во избежание деаонона злоумышленника.
@NeKaspersky
👍4🔥3
Вредонос-банкер распространяется через 800+ скомпрометированный WordPress-сайтов и нацелен на пользователей из Бразилии.
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
install.js, sched.js, sucesso.js. Цель первого состоит в подготовке python-окружения и скачиваении вредоноса, написанного, очевидно, на питоне, sched.js, как следует из названия, обеспечивает автозапуск зловреда путем создания задачи в соответствующем планировщике, в то время как sucesso.js репортит статус C2-серверу.Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
👍3😱2
Фонд Нобеля и Норвежский Нобелевский институт рассказали, что подверглись DDoS-атаке во время церемонии по вручению наград 10 декабря 2021.
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
😱4👍2😁2🔥1
Телеграм глючит в европейской части России. Жалобы поступают на DownDetector.
👎11🔥3👍2
Защита, которую мы заслужили! Хабр опубликовал статью о том, как тутовый шелкопряд может стать физическим ключом безопасности .
Хабр
Тутовый шелкопряд поможет обеспечить информационную безопасность
Возможно совсем скоро появится новый способ усилить цифровую безопасность. Причём способ неожиданный. Исследователи из Южнокорейского института науки и технологий Кванджу (GIST) предложили...
😁6👍2🤮1
Что меняется к лучшему, когда задерживают самую опасную ransomware-группировку прошлого года? В общем-то ничего. Появляется громкий инфоповод, легкий привкус надежды на лучшее.
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
👍2
QNAP принудительно обновляют все доступные по сети NAS-сервера их производства из-за вредоноса DeadBolt.
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Twitter
Germán Fernández 🇨🇱 (@1ZRR4H) | Twitter
The latest Tweets from Germán Fernández 🇨🇱 (@1ZRR4H). 🏴☠️ OFFENSIVE-INTEL 🏴☠️ Cyber Threat Intelligence by Hackers | Security Researcher | Hunting/Malware/Hacking/Botnets | https://t.co/rDrSxZStZD 🥋. Chile
👍2
Хакеры захватывают учетки генеральных директоров с помощью мошеннических приложений OAuth.
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
@NeKaspersky
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
while(true)).@NeKaspersky
👍5
Грешно такое забывать, но слава Касперскому, мы не забыли. Поздравляйте своих бабушек в WhatsApp. Кому нужен более традиционный для WhatsApp формат, пишите в админку.
С праздником!
@NeKaspersky
С праздником!
@NeKaspersky
👍13😁5🔥1