Morphisec Labs обнаружили новый замысловатый способ доставки малвари.
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
О(б)суждаемая техника использовалась в течении 4-5 месяцев (приблизительно с 12 сентября 2021) для доставки вредоноса AsyncRAT (remote access trojan, созданный для удаленного управления и мониторинга и общающийся с C2 по зашифрованным каналам) и не вызывает подозрений у многих антивирусных решений.
Атака проходит следующим образом:
1. Жертва получает спам с предложением скачать безобидно выглядящее вложение «Receipt-<число>.html»;
2. Если жертва его открывает, она попадает на страницу загрузки другого файла с расширением .iso;
3. Жертва считает, что данный файл при загрузке должен пройти через AV-фильтры компании и считает загруженный файл более безопасным, но, как все уже догадались, это не так: на деле .iso вообще не скачивается, но изначально зашит в страницу в виде base64=блоба;
4. .iso при открытии автоматически (под win10) монтируется как DVD-диск и содержит скрипт .bat или .vbs;
5. Скрипт в свою очередь является дроппером для еще нескольких дропперов, цель которых - закрепиться в системе, обойти UAC и спрятать AsyncRAT от антивируса.
@NeKaspersky
Целых 10000 Android-устройств были заражены новым банковским трояном.
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
Как сообщила компания Pradeo, занимающаяся информационной безопасностью, в Google Play было обнаружено новое приложение с встроенным вредоносным ПО. Благодаря появившемуся 2 недели назад приложению 2FA Authenticator было заражено более 10 тысяч Android-устройств в 70 странах. Данное приложение устанавливало на устройства банковский троян Vultur, который собирал финансовую и другую персональную информацию.
Чтобы скрыть вредонос, злоумышленники замаскировали его под видом приложения для двухфакторной аутентификации 2FA Authenticator. Благодаря открытому исходному коду для аутентификации Aegis, они смогли загрузить своё приложение в Google Play. А поскольку приложение запрашивает большое количество разрешений, лишь опытные пользователи смогли заметить подвох.
Сам троян Vultur был замечен еще в прошлом году, с его помощью злоумышленники собирали пароли и логины для входа в банковские и финансовые приложения в режиме реального времени. Но это не все возможности зловреда, ведь список его функций дополняют также и отслеживание установленных на устройстве приложений, отслеживание местоположения, отключение парольной защиты на устройстве, загрузка сторонних сомнительных приложений и получение полного контроля над девайсом. Как замечают эксперты, для получения возможности управления интерфейсом, приложение также пытается получить разрешения SYSTEM_ALERT_WINDOW. Таким образом, вирус мог отключать экран блокировки для последующей установки сторонних клиентов и интерфейса других мобильных приложений.
Также в приложении заранее был загружен список, состоящий из 103 финансовых, банковских и криптовалютных приложений. Как только соблюдалось условие открытия одного из них, вредонос сразу включал запись экрана и кейлогер, для автоматического и масштабируемого сбора учетных данных входа в систему. И, как отмечают исследователи из компании ThreatFabric, данный подход довольно сильно облегчил работу хакерам. На сегодняшний день злоумышленники предпочли отказаться от общей разработки HTML-оверлеев и вместо этого делают запись того, что отображается на экране и получают тот же конечный результат.
@NeKaspersky
👍1
Вредоносная кампания «Eternal scilence» эксплуатирует UPnP и превращает роутеры в прокси для сокрытия другой вредоносной активности.
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
UPnP (universal plug and play) - сетевой протокол, опционально доступный в большинстве современных маршрутизаторов; он позволяет другим устройствам в сети автоматически создавать правила проброса портов, чтобы удаленные устройства могли получать доступ к девайсам внутри сети по мере необходимости. Технология, однако, далеко не столь же безопасна, сколь удобна: за время ее существования в различных имплементациях обнаруживались множественные уязвимости, которые и эксплуатируются в ходе данной атаки, названной Akamai (исследователями, обнаружившими ее) «UPnProxy».
Если верить докладу, 277,000 из 3,500,000 роутеров с поддержкой данной функции уязвимы для атакующих, и 45,113 уже скомпрометированы. Атакующие используют уязвимости EternalBlue (CVE-2017-0144) и EternalRed (CVE-2017-7494) для получения RCE на непропатченных windows и Linux системах соотвветственно. Далее создаются правила для проброса портов с забавной фразой - «galleta silenciosa» (тихая печенька в переводе с испанского).
Akamai также предоставили bash-скрипт, позволяющий очистить уже зараженные девайсы.
@NeKaspersky
👍10🔥1
WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
Уязвимость вызвана тем, как в php реализована функция
Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
/etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи. Уязвимость вызвана тем, как в php реализована функция
include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8
Россияне владеют пресной водой, россияне владеют территорией, россияне владеют криптой.
@NeKaspersky
@NeKaspersky
В npm — наиболее популярном среди разработчиков репозитории для js — обнаружили 1300 вредоносных пакетов.
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
😱3🔥1
Шурик Агапитов, в компании которого искусственный интеллект уволил сотрудников на основе их активности в рабочих чатах, сам ушёл с поста главы. БигДата победила всех.
vc.ru
Основатель Xsolla Александр Агапитов ушёл с поста гендиректора компании — Карьера на vc.ru
Маша Цепелева Карьера02.02.2022
👍7😁5🔥4
У американской Cloudflare, занимающейся веб-инфраструктурой и безопасностью сайтов, стартовала программа bug bounty. В рамках открытой программы поиска багов можно заработать $3000.
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
👍5🔥1
У Solana x Wormhole украли эфир на 324 млн. баксов. О подробностях инцидента сообщил kelvinfichter в своем twitter.
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
Думаю, на этом моменте уже никто не удивится тому, что
Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
complete_wrapped. Один из ее параметров принимает т.н. «transfer message» - сообщение, подписанное «стражами» и содержащее инфу о том, сколько и куда переводить. Все параметры этого сообщения, при этом, тоже являются контрактами, но важнее тут то, как именно они создаются. Transfer message десятой доли эфира использовал функцию post_vaa, задача которой состоит в том, чтобы проверить валидность сообщения (если «стражи» подписали, все ок), и именно тут все потихоньку начинает сыпаться.Думаю, на этом моменте уже никто не удивится тому, что
post_vaa сама не проверяет трансферы, но создает очередной контракт, который вызывает функцию verify_signatures. Один из параметров последней - встроенный в Solana модуль system, в котором содержится различный стафф, который могут использовать контракты. Далее происходит попытка проверить, была ли ранее сделана верификация контракта. Данное действие выполняется с помощью вызова функции load_instruction_at... Которую недавно окрестили нерекомендуемой к использованию, поскольку она не проверяет, является ли переданный ей параметр валидным адресом.Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Nitter
smartcontracts (@kelvinfichter)
Alright. I figured out the Solana x Wormhole Bridge hack. ~300 million dollars worth of ETH drained out of the Wormhole Bridge on Ethereum. Here's how it happened.
👍6😱1
Миллионы устройств от более чем 25 поставщиков под угрозой.
Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.
Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.
Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.
Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.
Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.
Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.
Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.
Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.
Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
😱4👍1👎1🤮1💩1
«ВКонтакте» при новом владельце перезапускает программу Bug Bounty на HackerOne. За обнаруженную уязвимость можно получить до 1,5 млн рублей.
$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.
В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.
Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.
В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.
Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
VK
VK запускает реформу системы информационной безопасности и обновленную программу защиты данных пользователей — VK Protect | VK…
Программа объединит все технические решения, которые обеспечивают защиту в рамках экосистемы VK, и поможет людям эффективно управлять приватностью и использовать инструменты для защиты информации.
😁4👍3💩3🤮2🔥1
Надо же. В Brave обнаружили утечку информации при использовании соединения через сеть Tor. Вот такая анонимность😂
Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле
Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить
2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске
4. Вписать
Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле
referer - часть http заголовка, в которой содержится информация о том, с какого сайта пользователь перешел на страницу, к которой происходит реквест - не очищается, что, очевидно, не слишком хорошо для сохранения анонимности. Также опубликован Proof of concept эксплойт. Проблема выявлена в версии 1.29.79 исправлена в 1.34.Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить
about:config;2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске
sendRefererHeader;4. Вписать
0 в значение.Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
😁12👍5😱1
На Etsy продают модифицированные AirTag-и для сталкинга.
Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).
Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.
Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...
Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).
Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.
Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...
Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
😁1
Cisco выпустила исправления кучи уязвимостей для серии роутеров для малого бизнеса (RV). Некоторое из них позволяют получить полный контроль над устройством без физического доступа или аутентификации.
В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).
Наиболее серьезными уязвимостями являются:
• CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
• CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
• CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
• CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);
Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).
Наиболее серьезными уязвимостями являются:
• CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
• CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
• CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
• CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);
Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
Cisco
Cisco Security Advisory: Cisco Small Business RV Series Routers Vulnerabilities
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following:
Execute arbitrary code
Elevate privileges
Execute arbitrary commands
Bypass authentication and authorization…
Execute arbitrary code
Elevate privileges
Execute arbitrary commands
Bypass authentication and authorization…
👍7
Мы вне политического дискурса. Но порою происходят такие события в мире IT и кибербезопасности, которые напрямую связаны с политикой.
Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.
Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.
Деньги даже от платных подписок теперь не вывести.
Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.
Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.
Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.
Деньги даже от платных подписок теперь не вывести.
Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.
Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
Motolko Help
Apple начинает блокировать беларусских iOS-разработчиков из-за санкций?
Apple начала рассылать уведомления беларусским iOS-разработчикам
👍5👎4😁1🤮1