НеКасперский
16K subscribers
2.48K photos
315 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Группировка рансомварщиков LockBit заявила о краже данных Министерства Юстиции Франции и грозится их опубликовать.

«Министерство осведомлено об этом предупреждении и уже проверяет их достоверность» — сообщил ZDNet представитель правительства.

Одним из первых о возможной утечке с угрозой слива данных к 10 февраля сообщил Эдуард Ковач из «Security Week». Позднее местные журналисты сообщали, что источники в Министерстве юстиции подтвердили факт атаки, но учитывая, что LockBit сообщил лишь про 8000 файлов, не выказали уверенности в серьезности инцидента.

Министерство юстиции было добавлено в список жертв LockBit вместе с десятками других европейских компаний и городов, включая французский город Сен-Клу. Однако, паника может быть преждевременной, т.к. группировка известна ложными заявлениями о краже данных: LockBit неоднократно ловили на добавлении компаний и организаций в свой список без каких-либо файлов для подтверждения.

С другой стороны, пока заявления о нападении на Министерство юстиции расследуются, LeMagIT сообщил, что город Сен-Клу подтвердил, что он имел дело с какой-то кибератакой.
@NeKaspersky
👍3👎1😱1
Не DDoS-ит, не спамит, а данные собирает: Qrator Labs нашли интересный ботнет. Он насчитывает 160,097 девайсов и используется на для DDoS или рассылки спама, но для дата-майнинга ретейловой компании.

Исследователи сказали, что ботнеты такого масштаба не ставят рекорды по интенсивности запросов и полосе пропускания, но это и не является их профильной задачей. Она состоит в том, чтобы извлекать коммерчески значимые данные, не привлекая внимание защитных механизмов. Суть в том, что один пользователь не делает кучу запросов к сайту, но объем таких запросов равномерно распределяется между всеми девайсами в ботнете.

Бороться с такой активностью с помощью классического репутационного анализа, лимитов по скорости и IP-блокировок затруднительно, т.к. это неизбежно затронет не относящихся к ботнету пользователей. Необходимо блокировать каждое недобросовестное обращение отдельно, что требует умение идентифицировать посетителей, оценивать целостность цифрового окружения их девайсов, которое продвинутые боты могут достаточно правдоподобно подделывать. С идентификацией может помочь экспертиза работы веб-браузеров и мобильных приложений, знание целей бот-активности и специфики реализации ботов.
@NeKaspersky
👍3
Херокс Xerox закрыла уязвимость по-тихому. Баг в принтерах угрожал DoS и был обнаружен полтора года назад.

Уязвимость CVE-2022-23968 получила статус критической. Она позволяла вызвать отказ в обслуживании с помощью файла TIFF, проще говоря, превратить принтер в кирпич.

Уязвимость нашёл исследователь NeoSmart Technologies Махмуд аль-Кудси. В результате эксперимента Махмуда удалось вызвать DoS. Перезагрузка системы не помогла: принтер попал в порочный круг попыток начать работу после перезагрузки.

В зоне риска модели семейства
VersaLink и принтеры WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года).

Ознакомиться со списком всех затронутых продуктов можно в бюллетене Xerox.

Временно защитить устройств можно с помощью запрета неавторизованного доступа к принтеру в настройках.
@NeKaspersky
👍5💩2👎1
Исходники ботнета BotenaGo слили на гитхаб.

AT&T Alien Labs обнаружили слив в среду и предупреждают, что он, вероятно, повлечет новую волну заражений, поскольку теперь каждый нуб имеет к нему доступ. Также инцидент скорее всего станет причиной появления новых модификаций вредоноса и изменениям уже существующих угроз, так как малварьмейкеры позаимствуют используемые BotenaGo техники. Также BotenaGo достаточно сложно обнаружить: семпл детектили всего три антивируса из шестидесяти.

Что интересно, исходники залили на гитхаб еще за месяц (16 октября) до обнаружения. Также в этом репозитории лежат и другие специализированные тулзы.

По словам Alien Labs, исходники достаточно просты, но при этом эффективны: бот состоит из 2,891 строки кода, написан на Go и может эксплуатировать 33 уязвимости для заражения систем (их список представлен в комментах к коду).
@NeKaspersky
👍9🔥1
Morphisec Labs обнаружили новый замысловатый способ доставки малвари.

О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.

Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
Целых 10000 Android-устройств были заражены новым банковским трояном.

Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.

Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.

Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.

Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
👍1
Вредоносная кампания «Eternal scilence» эксплуатирует UPnP и превращает роутеры в прокси для сокрытия другой вредоносной активности.

UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».

Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).

Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
👍10🔥1
WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.

В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.

LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать /etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи.

Уязвимость вызвана тем, как в php реализована функция include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.

Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.

Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.

Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.

США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.

Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.

Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.

Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
Оставляем реакции на посты?
Anonymous Poll
53%
Да
13%
Нет
34%
Без разницы
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.

Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.

Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.

Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.

*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8
Россияне владеют пресной водой, россияне владеют территорией, россияне владеют криптой.
@NeKaspersky
В npm — наиболее популярном среди разработчиков репозитории для js — обнаружили 1300 вредоносных пакетов.

Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.

Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.

WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.

Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.

Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
😱3🔥1
Шурик Агапитов, в компании которого искусственный интеллект уволил сотрудников на основе их активности в рабочих чатах, сам ушёл с поста главы. БигДата победила всех.
👍7😁5🔥4
У американской Cloudflare, занимающейся веб-инфраструктурой и безопасностью сайтов, стартовала программа bug bounty. В рамках открытой программы поиска багов можно заработать $3000.

Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.

У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
👍5🔥1
У Solana x Wormhole украли эфир на 324 млн. баксов. О подробностях инцидента сообщил kelvinfichter в своем twitter.

Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.

Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole, complete_wrapped. Один из ее параметров принимает т.н. «transfer message» - сообщение, подписанное «стражами» и содержащее инфу о том, сколько и куда переводить. Все параметры этого сообщения, при этом, тоже являются контрактами, но важнее тут то, как именно они создаются. Transfer message десятой доли эфира использовал функцию post_vaa, задача которой состоит в том, чтобы проверить валидность сообщения (если «стражи» подписали, все ок), и именно тут все потихоньку начинает сыпаться.

Думаю, на этом моменте уже никто не удивится тому, что post_vaa сама не проверяет трансферы, но создает очередной контракт, который вызывает функцию verify_signatures. Один из параметров последней - встроенный в Solana модуль system, в котором содержится различный стафф, который могут использовать контракты. Далее происходит попытка проверить, была ли ранее сделана верификация контракта. Данное действие выполняется с помощью вызова функции load_instruction_at... Которую недавно окрестили нерекомендуемой к использованию, поскольку она не проверяет, является ли переданный ей параметр валидным адресом.

Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
👍6😱1
Миллионы устройств от более чем 25 поставщиков под угрозой.

Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.

Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.

Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.

Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.

Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
😱4👍1👎1🤮1💩1
«ВКонтакте» при новом владельце перезапускает программу Bug Bounty на HackerOne. За обнаруженную уязвимость можно получить до 1,5 млн рублей.

$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.

В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.

Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
😁4👍3💩3🤮2🔥1
Надо же. В Brave обнаружили утечку информации при использовании соединения через сеть Tor. Вот такая анонимность😂

Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле referer - часть http заголовка, в которой содержится информация о том, с какого сайта пользователь перешел на страницу, к которой происходит реквест - не очищается, что, очевидно, не слишком хорошо для сохранения анонимности. Также опубликован Proof of concept эксплойт. Проблема выявлена в версии 1.29.79 исправлена в 1.34.

Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить about:config;
2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске sendRefererHeader;
4. Вписать 0 в значение.
Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
😁12👍5😱1
На Etsy продают модифицированные AirTag-и для сталкинга.

Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).

Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.

Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...

Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
😁1