НеКасперский
16K subscribers
2.48K photos
317 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Если в мировом масштабе впереди всех в технологиях китайцы, то в рамках России китайцами можно считать татар.

Пока ЦБ своей инициативой как хирургическим ножом вскрывает гнойник проблемы взаимодействия между ведомствами, министр цифрового развития республики Татарстана предлагает сделать республику пилотной зоной для криптовалют.

В сентябре на форуме Kazan Digital Week Татарстан обьявили зоной для свободной езды беспилотников «Яндекса». Сейчас же предлагают сделать криптовалюту легальной. Однако хорошо регулируемой. Совсем недавно, кстати, республика стала первым регионом, который сделал обязательным QR-коды для проезда на общественном транспорте, что вызвало немало дискуссий.

Напрашивается вывод, что Татарстан — площадка для экспериментов. Но в случае с криптовалютами эксперимент может быть полезным и без негативных последствий. Сальвадор внутри России.

А если Минниханов и согласится на это, то какую криптовалюту там выберут? Биткоин, Эфир(почти наш отечественный) или создадут свой татарский альткоин?
@NeKaspersky
👍1
Через 2 дня Let's Encrypt планирует отозвать кучу SSL-сертификатов.

Вчера независимый исследователь сообщил ISRG (Internet Security Research Group, ребята, стоящие за Let's Encrypt) о двух ошибках в реализации сертификации TLS с использованием ALPN. Проблему уже поправили, но все сертификаты, использующие TLS-ALPN-01 и выданные до 00:48 UTC 26 января 2022 теперь считаются недействительными и будут отозваны.

Согласно политике компании, такие сертификаты отзывают в течение не более чем пяти дней, но начать планируют с 28 января. Тем, кого затронула данная проблема, уже начали рассылать уведомления по e-mail, также создали тред, где все, кому нужна какая-либо помощь в связи с инцидентом, могут задать интересующие вопросы.

Также Let's Encrypt запостили, что затронуто предположительно <1% пользователей, и хотя это не кажется огромной цифрой, стоит учесть, что по данным на 2021 год их сертификаты использовались на 221 миллионе веб-сайтов.
@NeKaspersky
👍4💩3😱2
Вы проголосовали, но все мы знаем, какой результат выберут в Минцифры
🔥8🤮4👍1
У macOS новый вредонос.

На пользователей macOS вновь начались атаки, только на этот раз уже с новым вредоносным ПО DazzleSpy. Данное ПО нашли специалисты из компании ESET и как они заявляют, оно нацелено на активистов и демократов в Гонконге. Также стало известно, что малварь заражает жертв с помощью атак watering hole («водопой»). Данная атака заключается в том, что злоумышленники закидывают вредоносный код на легитимные сайты, также, как и в мире животных, когда хищники поджидают своих жертв у воды.

Сам вредонос использовался для загрузки файла Mach-O (формат исполнимых и объектных файлов, динамических библиотек и дампов памяти, использующийся в операционных системах Apple Inc. и некоторых других), задействовалась вместе с этим и уязвимость удаленного выполнения кода в WebKit или CVE-2021-1789, которая вроде как была исправлена компанией Apple еще в феврале прошлого года. Но также использовалась еще одна “исправленная” уязвимость повышения привилегий CVE-2021-30869, которая позволяла запускать вредоносное ПО уже с root-правами.

В принципе все атаки были нацелены на политических активистов и критиков Пекина. Поэтому атаки были осуществлены с помощью сайтов продемократической радиостанции в Гонконге D100 и поддельного ресурса fightforhk[.]com. Оба этих ресурса содержали вредоносный iframe (компонент HTML-элемента, который позволяет встраивать документы, видео и интерактивные медиафайлы на страницу), указывающий на домен, который проверял версию macOS, а после перенаправлял дальше для последующей загрузки JavaScript эксплойта.

При выполнении обработки веб-контента в Safari версии ниже 14.1 срабатывал эксплойт CVE-2021-1789, который основан на побочном эффекте, вызванном изменением свойства объекта, чтобы оно было доступно через функцию «получатель», при перечислении свойств объекта в коде, скомпилированном JIT. После уже с помощью загружаемого файла Mach-O и использования уязвимости CVE-2021-30869 привилегии повышались до уровня root и приложение получало привилегии ядра, для выполнения произвольного кода.

Также вредонос может принимать несколько разных команд, в числе которых присутствует сбор системной информации (IP-адрес и SSID Wi-Fi), выполнение произвольных шелл-команд, скачивание и выгрузка файлов, кража iCloud Keychain, снятие скриншотов, запись аудио, кейлоггинг, запуск или завершение сеанса удаленного экрана и под конец удаления самого себя из системы, во избежание деаонона злоумышленника.
@NeKaspersky
👍4🔥3
Вредонос-банкер распространяется через 800+ скомпрометированный WordPress-сайтов и нацелен на пользователей из Бразилии.

По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.

Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов - install.js, sched.js, sucesso.js. Цель первого состоит в подготовке python-окружения и скачиваении вредоноса, написанного, очевидно, на питоне, sched.js, как следует из названия, обеспечивает автозапуск зловреда путем создания задачи в соответствующем планировщике, в то время как sucesso.js репортит статус C2-серверу.

Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
Online - ответственен за фингерпринтинг пользователя;
Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
Chrolog - ворует сохраненные пароли, отчитывается C2;
Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».

Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
👍3😱2
Фонд Нобеля и Норвежский Нобелевский институт рассказали, что подверглись DDoS-атаке во время церемонии по вручению наград 10 декабря 2021.

Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.

На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
😱4👍2😁2🔥1
Телеграм глючит в европейской части России. Жалобы поступают на DownDetector.
👎11🔥3👍2
Вот так вот. Ракеты бороздили просторы, а тутовые шелкопряды спасали инфобез
👍5🔥3
Что меняется к лучшему, когда задерживают самую опасную ransomware-группировку прошлого года? В общем-то ничего. Появляется громкий инфоповод, легкий привкус надежды на лучшее.

В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.

Раньше были атаки на компании, а сейчас на целые страны.

Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
👍2
QNAP принудительно обновляют все доступные по сети NAS-сервера их производства из-за вредоноса DeadBolt.

Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).

Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).

Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.

В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
👍2
Хакеры захватывают учетки генеральных директоров с помощью мошеннических приложений OAuth.

Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.

Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.

Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.

При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе while(true)).
@NeKaspersky
👍5
Грешно такое забывать, но слава Касперскому, мы не забыли. Поздравляйте своих бабушек в WhatsApp. Кому нужен более традиционный для WhatsApp формат, пишите в админку.

С праздником!
@NeKaspersky
👍13😁5🔥1
Группировка рансомварщиков LockBit заявила о краже данных Министерства Юстиции Франции и грозится их опубликовать.

«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.

Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.

Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.

С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
👍3👎1😱1
Не DDoS-ит, не спамит, а данные собирает: Qrator Labs нашли интересный ботнет. Он насчитывает 160,097 девайсов и используется на для DDoS или рассылки спама, но для дата-майнинга ретейловой компании.

Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.

Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
👍3
Херокс Xerox закрыла уязвимость по-тихому. Баг в принтерах угрожал DoS и был обнаружен полтора года назад.

Уязвимость CVE-2022-23968 получила статус критической. Она позволяла вызвать отказ в обслуживании с помощью файла TIFF, проще говоря, превратить принтер в кирпич.

Уязвимость нашёл исследователь NeoSmart Technologies Махмуд аль-Кудси. В результате эксперимента Махмуда удалось вызвать DoS. Перезагрузка системы не помогла: принтер попал в порочный круг попыток начать работу после перезагрузки.

В зоне риска модели семейства
VersaLink и принтеры WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года).

Ознакомиться со списком всех затронутых продуктов можно в бюллетене Xerox.

Временно защитить устройств можно с помощью запрета неавторизованного доступа к принтеру в настройках.
@NeKaspersky
👍5💩2👎1
Исходники ботнета BotenaGo слили на гитхаб.

AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.

Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.

По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
👍9🔥1
Morphisec Labs обнаружили новый замысловатый способ доставки малвари.

О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.

Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
Целых 10000 Android-устройств были заражены новым банковским трояном.

Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.

Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.

Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.

Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
👍1
Вредоносная кампания «Eternal scilence» эксплуатирует UPnP и превращает роутеры в прокси для сокрытия другой вредоносной активности.

UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».

Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).

Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
👍10🔥1
WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.

В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.

LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать /etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи.

Уязвимость вызвана тем, как в php реализована функция include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.

Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1