Что меняется к лучшему, когда задерживают самую опасную ransomware-группировку прошлого года? В общем-то ничего. Появляется громкий инфоповод, легкий привкус надежды на лучшее.
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
В действительности же происходят другие процессы. Когда убирают одного крупного игрока, который так не давал покоя американским властям, на арену выходят другие. И возможно более агрессивные.
Раньше были атаки на компании, а сейчас на целые страны.
Если вы решили, что эпоха ransomware закончилась, то вы ошиблись. Да и мы тоже. У ransomware новый уровень в эволюции.
@NeKaspersky
👍2
QNAP принудительно обновляют все доступные по сети NAS-сервера их производства из-за вредоноса DeadBolt.
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Атака рансомварщиков началась 25 января и, как выяснилось, эксплуатироваля 0day-уязвимость. Жертвы при попытке войти на страницу своего NAS получали достаточно классическое рансомварщическое уведомление. С пользователя просили 0.03 (≈$1100), с QNAP - 5 (≈$184,000) за раскрытие уязвимости или 50 (≈$1.85млн), если к этому добавить еще и мастер-ключ (позволяет расшифровать все зараженные девайсы).
Позднее QNAP решили обновить все без исключения девайсы (включая те, на которых автообновление было выключено пользоавтелем) с доступом к сети до последней версии прошивки с достаточно большим количеством фиксов безопасности, включая упомянутый 0day. Апдейт, впрочем, вызвал некоторые проблемы: на Reddit появились сообщения о том, что у части NAS-ов отвалилось ISCSI соединение (там же предлагают и фикс).
Однако, с апдейтами компания все-таки запоздала: исследователь из CronUP выяснил, что заражению подверглись тысячи девайсов. Если точнее, через Shodan насчитали 1160 заражений, а через Censys - целых 3687. По данным оттуда, большинство заражений затронули США, Францию, Тайвань, Британию и Италию.
В дополнение к сказанному, QNAP уже таргетят вредоносы Qlocker и eCh0raix.
@NeKaspersky
Twitter
Germán Fernández 🇨🇱 (@1ZRR4H) | Twitter
The latest Tweets from Germán Fernández 🇨🇱 (@1ZRR4H). 🏴☠️ OFFENSIVE-INTEL 🏴☠️ Cyber Threat Intelligence by Hackers | Security Researcher | Hunting/Malware/Hacking/Botnets | https://t.co/rDrSxZStZD 🥋. Chile
👍2
Хакеры захватывают учетки генеральных директоров с помощью мошеннических приложений OAuth.
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
@NeKaspersky
Кампанию обнаружили и назвали «OiVaVoii» исследователи из proofpoint. По их сообщениям, атака продолжается до сих пор несмотря на то, что в Microsoft активно за ней наблюдают и уже снесли большинство вредоносных приложений.
Немного вводных: OAuth - стандарт аутентификации и авторизации на основе токенов, устраняющий необходимость ввода паролей учетных записей, тем самым повышая практичность и удобство при сохранении высокого уровня безопасности за счет снижения риска раскрытия учетных данных. Приложениям, использующим технологию, требуются определенные разрешения, например, на чтение и запись файлов, доступ к календарю и почте, на отправку электронной почты.
Участники кампании OiVaVoii использовали по меньшей мере пять вредоносных приложений OAuth, четыре из которых в настоящее время заблокированы: «Upgrade» (2 шт.), «Document», «Shared» (в настоящее время активен) и «UserInfo». Три из них при этом опубликованы верифицированными издателями, что говорит о том, что последние также подверглись атаке. Хакеры использовали эти приложения для отправки запросов на авторизацию высокопоставленным руководителям целевых организаций. В дальнейшем полученный таким образом токен использовался для различных вредоносных действий, варьирующихся от от бокового перемещения в сети и фишинга внутри компании до развертывания вымогателей и компрометации деловой электронной почты.
При этом если пользователь решал не авторизовываться в приложении, его благодаря определенным манипуляциям с URL снова кидало на страницу с запросом разрешений (такой себе
while(true)).@NeKaspersky
👍5
Грешно такое забывать, но слава Касперскому, мы не забыли. Поздравляйте своих бабушек в WhatsApp. Кому нужен более традиционный для WhatsApp формат, пишите в админку.
С праздником!
@NeKaspersky
С праздником!
@NeKaspersky
👍13😁5🔥1
Группировка рансомварщиков LockBit заявила о краже данных Министерства Юстиции Франции и грозится их опубликовать.
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.
Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.
Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.
С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
👍3👎1😱1
Не DDoS-ит, не спамит, а данные собирает: Qrator Labs нашли интересный ботнет. Он насчитывает 160,097 девайсов и используется на для DDoS или рассылки спама, но для дата-майнинга ретейловой компании.
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.
Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
👍3
Уязвимость CVE-2022-23968 получила статус критической. Она позволяла вызвать отказ в обслуживании с помощью файла TIFF, проще говоря, превратить принтер в кирпич.
Уязвимость нашёл исследователь NeoSmart Technologies Махмуд аль-Кудси. В результате эксперимента Махмуда удалось вызвать DoS. Перезагрузка системы не помогла: принтер попал в порочный круг попыток начать работу после перезагрузки.
В зоне риска модели семейства
VersaLink и принтеры WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года).
Ознакомиться со списком всех затронутых продуктов можно в бюллетене Xerox.
Временно защитить устройств можно с помощью запрета неавторизованного доступа к принтеру в настройках.
@NeKaspersky
👍5💩2👎1
Исходники ботнета BotenaGo слили на гитхаб.
AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.
Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.
По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.
Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.
По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
👍9🔥1
Morphisec Labs обнаружили новый замысловатый способ доставки малвари.
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
Целых 10000 Android-устройств были заражены новым банковским трояном.
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
👍1
Вредоносная кампания «Eternal scilence» эксплуатирует UPnP и превращает роутеры в прокси для сокрытия другой вредоносной активности.
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
👍10🔥1
WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
Уязвимость вызвана тем, как в php реализована функция
Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
/etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи. Уязвимость вызвана тем, как в php реализована функция
include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8
Россияне владеют пресной водой, россияне владеют территорией, россияне владеют криптой.
@NeKaspersky
@NeKaspersky
В npm — наиболее популярном среди разработчиков репозитории для js — обнаружили 1300 вредоносных пакетов.
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
😱3🔥1
Шурик Агапитов, в компании которого искусственный интеллект уволил сотрудников на основе их активности в рабочих чатах, сам ушёл с поста главы. БигДата победила всех.
vc.ru
Основатель Xsolla Александр Агапитов ушёл с поста гендиректора компании — Карьера на vc.ru
Маша Цепелева Карьера02.02.2022
👍7😁5🔥4
У американской Cloudflare, занимающейся веб-инфраструктурой и безопасностью сайтов, стартовала программа bug bounty. В рамках открытой программы поиска багов можно заработать $3000.
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
👍5🔥1
У Solana x Wormhole украли эфир на 324 млн. баксов. О подробностях инцидента сообщил kelvinfichter в своем twitter.
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
Думаю, на этом моменте уже никто не удивится тому, что
Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
complete_wrapped. Один из ее параметров принимает т.н. «transfer message» - сообщение, подписанное «стражами» и содержащее инфу о том, сколько и куда переводить. Все параметры этого сообщения, при этом, тоже являются контрактами, но важнее тут то, как именно они создаются. Transfer message десятой доли эфира использовал функцию post_vaa, задача которой состоит в том, чтобы проверить валидность сообщения (если «стражи» подписали, все ок), и именно тут все потихоньку начинает сыпаться.Думаю, на этом моменте уже никто не удивится тому, что
post_vaa сама не проверяет трансферы, но создает очередной контракт, который вызывает функцию verify_signatures. Один из параметров последней - встроенный в Solana модуль system, в котором содержится различный стафф, который могут использовать контракты. Далее происходит попытка проверить, была ли ранее сделана верификация контракта. Данное действие выполняется с помощью вызова функции load_instruction_at... Которую недавно окрестили нерекомендуемой к использованию, поскольку она не проверяет, является ли переданный ей параметр валидным адресом.Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Nitter
smartcontracts (@kelvinfichter)
Alright. I figured out the Solana x Wormhole Bridge hack. ~300 million dollars worth of ETH drained out of the Wormhole Bridge on Ethereum. Here's how it happened.
👍6😱1