WordPress снова в ударе: нашли RCE в плагине, установленном на 600,000 сайтов.
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
Уязвимость вызвана тем, как в php реализована функция
Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
В плагине «Essential Addons for Elementor», установленном на миллионы сайтов, исследователи из Patchstack обнаружили LFI-баг. Уязвимы версии до 5.0.4 включительно, при этом атакующему не нужно каким-либо обрзаом аутентифицироваться на уязвимом сайте.
LFI расшифровывается как local file inclusion. Такая уязвимость позволяет атакующему читать и запускать лежащие на сервере файлы. Например, можно прочитать
/etc/shadow и стащить хеши паролей или запустить .php пейлод, если его удалось туда положить, например, через кривую форму обратной связи. Уязвимость вызвана тем, как в php реализована функция
include, использующаяся в методах ajax_load_more и ajax_eael_product_gallery. Уязвимыми оказываются только определенные сетапы: необходимо, чтобы использовались виджеты «dynamic gallery» или «dproduct gallery», т.к. в их коде используется одноразовый токен, который в дальнейшем непосредственно используется в пути к открываемому файлу.Фикс доступен в последней на текущий момент версии (5.0.5), которую установили всего 380,000 раз, что при упомянутой аудитории плагина ставит более 600,000 пользователей под угрозу.
@NeKaspersky
👍3🔥1
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.
Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.
США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.
Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.
Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.
Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие
document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.
*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8
Россияне владеют пресной водой, россияне владеют территорией, россияне владеют криптой.
@NeKaspersky
@NeKaspersky
В npm — наиболее популярном среди разработчиков репозитории для js — обнаружили 1300 вредоносных пакетов.
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.
Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.
WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.
Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.
Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
😱3🔥1
Шурик Агапитов, в компании которого искусственный интеллект уволил сотрудников на основе их активности в рабочих чатах, сам ушёл с поста главы. БигДата победила всех.
vc.ru
Основатель Xsolla Александр Агапитов ушёл с поста гендиректора компании — Карьера на vc.ru
Маша Цепелева Карьера02.02.2022
👍7😁5🔥4
У американской Cloudflare, занимающейся веб-инфраструктурой и безопасностью сайтов, стартовала программа bug bounty. В рамках открытой программы поиска багов можно заработать $3000.
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.
У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
👍5🔥1
У Solana x Wormhole украли эфир на 324 млн. баксов. О подробностях инцидента сообщил kelvinfichter в своем twitter.
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
Думаю, на этом моменте уже никто не удивится тому, что
Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.
Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole,
complete_wrapped. Один из ее параметров принимает т.н. «transfer message» - сообщение, подписанное «стражами» и содержащее инфу о том, сколько и куда переводить. Все параметры этого сообщения, при этом, тоже являются контрактами, но важнее тут то, как именно они создаются. Transfer message десятой доли эфира использовал функцию post_vaa, задача которой состоит в том, чтобы проверить валидность сообщения (если «стражи» подписали, все ок), и именно тут все потихоньку начинает сыпаться.Думаю, на этом моменте уже никто не удивится тому, что
post_vaa сама не проверяет трансферы, но создает очередной контракт, который вызывает функцию verify_signatures. Один из параметров последней - встроенный в Solana модуль system, в котором содержится различный стафф, который могут использовать контракты. Далее происходит попытка проверить, была ли ранее сделана верификация контракта. Данное действие выполняется с помощью вызова функции load_instruction_at... Которую недавно окрестили нерекомендуемой к использованию, поскольку она не проверяет, является ли переданный ей параметр валидным адресом.Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
Nitter
smartcontracts (@kelvinfichter)
Alright. I figured out the Solana x Wormhole Bridge hack. ~300 million dollars worth of ETH drained out of the Wormhole Bridge on Ethereum. Here's how it happened.
👍6😱1
Миллионы устройств от более чем 25 поставщиков под угрозой.
Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.
Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.
Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.
Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.
Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.
Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.
Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.
Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.
Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
😱4👍1👎1🤮1💩1
«ВКонтакте» при новом владельце перезапускает программу Bug Bounty на HackerOne. За обнаруженную уязвимость можно получить до 1,5 млн рублей.
$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.
В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.
Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.
В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.
Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
VK
VK запускает реформу системы информационной безопасности и обновленную программу защиты данных пользователей — VK Protect | VK…
Программа объединит все технические решения, которые обеспечивают защиту в рамках экосистемы VK, и поможет людям эффективно управлять приватностью и использовать инструменты для защиты информации.
😁4👍3💩3🤮2🔥1
Надо же. В Brave обнаружили утечку информации при использовании соединения через сеть Tor. Вот такая анонимность😂
Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле
Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить
2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске
4. Вписать
Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле
referer - часть http заголовка, в которой содержится информация о том, с какого сайта пользователь перешел на страницу, к которой происходит реквест - не очищается, что, очевидно, не слишком хорошо для сохранения анонимности. Также опубликован Proof of concept эксплойт. Проблема выявлена в версии 1.29.79 исправлена в 1.34.Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить
about:config;2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске
sendRefererHeader;4. Вписать
0 в значение.Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
😁12👍5😱1
На Etsy продают модифицированные AirTag-и для сталкинга.
Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).
Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.
Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...
Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).
Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.
Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...
Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
😁1
Cisco выпустила исправления кучи уязвимостей для серии роутеров для малого бизнеса (RV). Некоторое из них позволяют получить полный контроль над устройством без физического доступа или аутентификации.
В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).
Наиболее серьезными уязвимостями являются:
• CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
• CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
• CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
• CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);
Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).
Наиболее серьезными уязвимостями являются:
• CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
• CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
• CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
• CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);
Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
Cisco
Cisco Security Advisory: Cisco Small Business RV Series Routers Vulnerabilities
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following:
Execute arbitrary code
Elevate privileges
Execute arbitrary commands
Bypass authentication and authorization…
Execute arbitrary code
Elevate privileges
Execute arbitrary commands
Bypass authentication and authorization…
👍7
Мы вне политического дискурса. Но порою происходят такие события в мире IT и кибербезопасности, которые напрямую связаны с политикой.
Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.
Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.
Деньги даже от платных подписок теперь не вывести.
Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.
Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.
Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.
Деньги даже от платных подписок теперь не вывести.
Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.
Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
Motolko Help
Apple начинает блокировать беларусских iOS-разработчиков из-за санкций?
Apple начала рассылать уведомления беларусским iOS-разработчикам
👍5👎4😁1🤮1
Обнаружили новый шифровальщик, нацеленный в первую очередь на обычных пользователей и требующий сравнительно низкую плату за расшифровку данных. Эконом ransomware можно назвать клиентоориентированностью?
Sugar, впервые обнаруженный Walmart Security Team, распространяется по модели RaaS (Ransomware-as-a-Service, шифровальщик как услуга). Вредоносная кампания была запущена в ноябре 2021 года и постепенно набирает обороты. Зловред получил такое название из-за сайта
В отличие от большинства подобных операций, Sugar, похоже, нацелен не на корпоративные сети, а на отдельные устройства, чаще всего принадлежащие потребителям или малому бизнесу. Таким образом, неясно, как программа-вымогатель распространяется или заражает жертв.
При запуске Sugar подключится к
Зловред шифрует все файлы, кроме находящихся в определенных директориях или имеющих определенное расширение (в основном, системные и исполняемые файлы). По словам исследователей, используется алгоритм шифрования «SCOP», зашифрованные файлы имеют расширение
Размер выкупа, вероятно, зависит от количества зашифрованных файлов: на тестовой машине Bleeping Computer с небольшим их количеством вредонос просил ₿0.00009921 (~$4).
@NeKaspersky
Sugar, впервые обнаруженный Walmart Security Team, распространяется по модели RaaS (Ransomware-as-a-Service, шифровальщик как услуга). Вредоносная кампания была запущена в ноябре 2021 года и постепенно набирает обороты. Зловред получил такое название из-за сайта
sugarpanel[.]space, где продают «лицензию» на его использование.В отличие от большинства подобных операций, Sugar, похоже, нацелен не на корпоративные сети, а на отдельные устройства, чаще всего принадлежащие потребителям или малому бизнесу. Таким образом, неясно, как программа-вымогатель распространяется или заражает жертв.
При запуске Sugar подключится к
whatismyipaddress[.]com и ip2location[.]com чтобы получить ip и местоположение девайса. Затем по неясной для исследователей причине качает файл размером 76 МБ, лежащий по ссылке https://cdn2546713.cdnmegafiles[.]com/data23072021_1.dat. Наконец, он подключится к C2 по адресу 179.43.160.195. Программа-вымогатель будет продолжать стучаться туда по мере выполнения, вероятно, отстукиваясь о прогрессе.Зловред шифрует все файлы, кроме находящихся в определенных директориях или имеющих определенное расширение (в основном, системные и исполняемые файлы). По словам исследователей, используется алгоритм шифрования «SCOP», зашифрованные файлы имеют расширение
.encoded01. Также вредонос создает файл BackFiles_encoded01.txt с очевидным содержанием в каждой зашифрованной директории.Размер выкупа, вероятно, зависит от количества зашифрованных файлов: на тестовой машине Bleeping Computer с небольшим их количеством вредонос просил ₿0.00009921 (~$4).
@NeKaspersky
BleepingComputer
A look at the new Sugar ransomware demanding low ransoms
A new Sugar Ransomware operation actively targets individual computers, rather than corporate networks, with low ransom demands.
👍9😁6😱3
Microsoft решили отключить хендлер протокола MSIX ms-appinstaller, используемый для распространения вредоноса Emotet.
Ms-appinstaller позволяет пользователю устанавливать софт, просто щелкнув ссылку на веб-сайте, однако оказалось, что особым образом сформированный вредоносный MSIX-пакет можно заставить выглядеть легитимным благодаря уязвимости CVE-2021-43890. Таким образом, например, начал распространяться Emotet - банкер, стиллер и загрузчик для другой малвари.
Распространение Emotet происходит через таргетированный фишинг. На email жертвы приходит письмо со ссылкой на pdf, якобы лежащий на google диске. При попытке просмотреть документ пользователь получает предложение поставить «Adobe PDF Component», необходимый для просмотра вложения. Пакет достаточно точно имитирует легитимные пакеты от Adobe: та же иконка, названия, издатель, есть даже валидная подпись, что помечает пакет как доверенный, однако на деле устанавливается вредоносный appxbundle, который используется в качестве дроппера для малвари.
На текущий момент, однако, ms-appinstaller используется в множестве организаций. Microsoft это признают и думают над возможностью разрешить опциональное использование хендлера при включении соответствующей групповой политики.
@NeKaspersky
Ms-appinstaller позволяет пользователю устанавливать софт, просто щелкнув ссылку на веб-сайте, однако оказалось, что особым образом сформированный вредоносный MSIX-пакет можно заставить выглядеть легитимным благодаря уязвимости CVE-2021-43890. Таким образом, например, начал распространяться Emotet - банкер, стиллер и загрузчик для другой малвари.
Распространение Emotet происходит через таргетированный фишинг. На email жертвы приходит письмо со ссылкой на pdf, якобы лежащий на google диске. При попытке просмотреть документ пользователь получает предложение поставить «Adobe PDF Component», необходимый для просмотра вложения. Пакет достаточно точно имитирует легитимные пакеты от Adobe: та же иконка, названия, издатель, есть даже валидная подпись, что помечает пакет как доверенный, однако на деле устанавливается вредоносный appxbundle, который используется в качестве дроппера для малвари.
На текущий момент, однако, ms-appinstaller используется в множестве организаций. Microsoft это признают и думают над возможностью разрешить опциональное использование хендлера при включении соответствующей групповой политики.
@NeKaspersky