Вредонос-банкер распространяется через 800+ скомпрометированный WordPress-сайтов и нацелен на пользователей из Бразилии.
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
По словам исследователей из Avast, троян «Chases» активен как минимум с конца 2021 года.
Атака начинается с посещения пользователей взломанного сайта, где жертве предлагают установить фейковый Java Runtime, являющийся на деле вредоносным msi-файлом. В установщике несколько js-скриптов -
install.js, sched.js, sucesso.js. Цель первого состоит в подготовке python-окружения и скачиваении вредоноса, написанного, очевидно, на питоне, sched.js, как следует из названия, обеспечивает автозапуск зловреда путем создания задачи в соответствующем планировщике, в то время как sucesso.js репортит статус C2-серверу.Avast также обнаружили различные вредоносные расширения Chrome на зараженных девайсах. Среди них:
• Online - ответственен за фингерпринтинг пользователя;
• Mtps4 - коннектится к C2, может делать скриншоты и отображать их в полноэкранном режиме для сокрытия вредоносной активности;
• Chrolog - ворует сохраненные пароли, отчитывается C2;
• Chronodx - лоадер и банкер на js, висящий в фоне, пока пользователь не открывает Chrome, после чего немедленно закрывает браузер и открывает его самостоятельно, таким образом получая контроль над браузером;
• Chremows - ворует креденшлы для онлайн-маркетплейса «Mercado Libre».
Вредоносная кампания продолжается и на текущий момент, причем часть из скомпрометированных сайтов достаточно популярны в Бразилии.
@NeKaspersky
👍3😱2
Фонд Нобеля и Норвежский Нобелевский институт рассказали, что подверглись DDoS-атаке во время церемонии по вручению наград 10 декабря 2021.
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
Атака осуществлялась на главный сайт организации, на котором также велась живая трансляция церемонии и была нацелена на затруднение распространение информации о достижениях участников события - сообщили в официальном заявлении.
На текущий момент доподлинно неизвестно, кто стоял за атакой, но есть предположения, что в этом замешана политика. Так комитет неоднократно обвиняли в предвзятости и фаворитизме: так за все время Китай получал награды всего 8 раз (несмотря на население в 1.4 млрд человек), Индия - 12 раз, Япония - 29 раз, Россия - 31, в то время как ученые из США были награждены 398 раз, из Британии - 137 раз, из Германии - 111 раз. Их также критиковали за игнорирование ключевых участников исследований и присуждение незначительных призов за новаторские открытия.
@NeKaspersky
😱4👍2😁2🔥1
Телеграм глючит в европейской части России. Жалобы поступают на DownDetector.
👎11🔥3👍2
Защита, которую мы заслужили! Хабр опубликовал статью о том, как тутовый шелкопряд может стать физическим ключом безопасности .
Хабр
Тутовый шелкопряд поможет обеспечить информационную безопасность
Возможно совсем скоро появится новый способ усилить цифровую безопасность. Причём способ неожиданный. Исследователи из Южнокорейского института науки и технологий Кванджу (GIST) предложили...
😁6👍2🤮1
Что меняется к лучшему, когда задерживают самую опасную ransomware-группировку прошлого года? В общем-то ничего. Появляется громкий инфоповод, легкий привкус надежды на лучшее.
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
👍2
QNAP принудительно обновляют все доступные по сети NAS-сервера их производства из-за вредоноса DeadBolt.
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Twitter
Germán Fernández 🇨🇱 (@1ZRR4H) | Twitter
The latest Tweets from Germán Fernández 🇨🇱 (@1ZRR4H). 🏴☠️ OFFENSIVE-INTEL 🏴☠️ Cyber Threat Intelligence by Hackers | Security Researcher | Hunting/Malware/Hacking/Botnets | https://t.co/rDrSxZStZD 🥋. Chile
👍2
Хакеры захватывают учетки генеральных директоров с помощью мошеннических приложений OAuth.
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
@NeKaspersky
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
while(true)).@NeKaspersky
👍5
Грешно такое забывать, но слава Касперскому, мы не забыли. Поздравляйте своих бабушек в WhatsApp. Кому нужен более традиционный для WhatsApp формат, пишите в админку.
С праздником!
@NeKaspersky
С праздником!
@NeKaspersky
👍13😁5🔥1
Группировка рансомварщиков LockBit заявила о краже данных Министерства Юстиции Франции и грозится их опубликовать.
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
👍3👎1😱1
Не DDoS-ит, не спамит, а данные собирает: Qrator Labs нашли интересный ботнет. Он насчитывает 160,097 девайсов и используется на для DDoS или рассылки спама, но для дата-майнинга ретейловой компании.
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
👍3
Уязвимость CVE-2022-23968 получила статус критической. Она позволяла вызвать отказ в обслуживании с помощью файла TIFF, проще говоря, превратить принтер в кирпич.
Уязвимость нашёл исследователь NeoSmart Technologies Махмуд аль-Кудси. В результате эксперимента Махмуда удалось вызвать DoS. Перезагрузка системы не помогла: принтер попал в порочный круг попыток начать работу после перезагрузки.
В зоне риска модели семейства
VersaLink и принтеры WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года).
Ознакомиться со списком всех затронутых продуктов можно в бюллетене Xerox.
Временно защитить устройств можно с помощью запрета неавторизованного доступа к принтеру в настройках.
@NeKaspersky
👍5💩2👎1
Исходники ботнета BotenaGo слили на гитхаб.
AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.
Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.
По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.
Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.
По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
👍9🔥1
Morphisec Labs обнаружили новый замысловатый способ доставки малвари.
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
Целых 10000 Android-устройств были заражены новым банковским трояном.
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
👍1
Вредоносная кампания «Eternal scilence» эксплуатирует UPnP и превращает роутеры в прокси для сокрытия другой вредоносной активности.
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
👍10🔥1
WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
Уязвимость вызвана тем, как в php реализована функция
Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
/etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи. Уязвимость вызвана тем, как в php реализована функция
include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8