НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Россия стала лидером по запросам на удаление контента из Google за последнее десятилетие.

Нидерландская компания Surfshark проанализировала все Transparency report Гугла за последнее десятилетие и выяснила, что Россия чаще всего просит Гугл удалить контент.

Чаще всего Россия ссылается в запросах на национальную безопасность, как основную причину запроса на удаление.

США чаще всего ссылались в запросах на диффамацию.
@NeKaspersky
👍2😱2
Немецкий поставщик бензина парализован кибератакой, сообщает Bleeping Computer.

Компания Oiltanking GmbH, в числе клиентов которой заправочные станции Shell в стране, стала жертвой кибератаки, которая серьезно повлияла на ее деятельность. Кроме того, атака также затронула компанию Mabanaft GmbH, поставщика нефти. Обе компании являются дочерними компаниями группы Marquard & Bahls, что, возможно, и стало причиной заражения обеих фирм сразу.

Одна только Shell управляет 1955 заправочными станциями в стране, поэтому, нехватка топлива может вызвать кризис, который окажет негативное влияние на множество повседневных операций граждан Германии и экономику государства. Oiltanking управляет в общей сложности 13 нефтебазами в Германии, и в настоящее время они не могут обслуживать грузовики. Вместо этого фирма прибегла к использованию альтернативных точек погрузки до тех пор, пока последствия кибератаки не будут устранены.

Управляющий директор независимой ассоциации хранения резервуаров в Германии Франк Шейпер сообщил Spiegel, что атака не ставит под угрозу поставки топлива для отопления и АЗС. Однако сбои остаются значительными, и если фирме потребуется много времени для решения проблем, вызванных атакой, цепочка поставок также может быть нарушена. В основном это связано с полностью автоматической загрузкой/разгрузкой цистерн, осуществить которую в ручном режиме не представляется возможным.
@NeKaspersky
😱5👍2👎1
Оставляем реакции на посты?
Anonymous Poll
53%
Да
13%
Нет
34%
Без разницы
🔥20👍7😁2😱1🤮1
Злоумышленники распространяют вредонос через .csv-файлы.

Казалось бы, как может навредить текстовый файл? А дело в том, что их можно импортировать в excel. Excel, в свою очередь, имеет занятную фичу, Dynamic Data Exchange (DDE), которую можно использовать для выполнения кода, в том числе и из csv.

Именно такой способ и использовался в фишинговой кампании, обнаруженной Крисом Кемпбеллом; вредоносный csv устанавливал BazarBackdoor - скрытный бэкдор за авторством группировки TrickBot. Атака начинается достаточно классическим способом: на мыло жертвы приходит письмо на тему «Консультации по переводу денежных средств», во вложении что-то наподобие document-21966.csv. В файле невооруженным глазом можно заметить =WmiC| ... - это и есть DDE-вызов, который (при наличии подтверждения от пользователя) запустит WMIC.exe и делегирует ему запуск PowersHell*⃰ с загрузкой пэйлода. В данном конкретном случае качается якобы картинка, сохраняется как .dll, запускается через rundll32.exe.

Однако, не все так грустно: excel не горит желанием выполнять DDE-вызовы и запрашивает подтверждение у пользователя с напоминанием о том, что это слегка небезопасно. Если же пользователь не понял с первого раза, excel спросит, хочет ли он выстрелить себе в ногу еще раз и разрешить WMIC качать все подряд из сети.

*⃰ powershell is called that way not because it's a powerful shell, but because it powers hell :)
@NeKaspersky
👍8
Россияне владеют пресной водой, россияне владеют территорией, россияне владеют криптой.
@NeKaspersky
В npm — наиболее популярном среди разработчиков репозитории для js — обнаружили 1300 вредоносных пакетов.

Исследователи из WhiteSource выявили рост популярности вредоносных пакетов npm. Любое приложение, использующее такой пакет, может быть использовано для кражи данных, криптоджекинга, создания ботнетов и другой вредоносной активности. Из обнаруженных вредоносных пакетов 14% воровали конфиденциальную информацию, вроде креденшлов, в то время как почти 82% использовались для «разведки» — активного или пассивного сбора информации, которая может быть использована для проведения в дальнейшем таргетированных атак.

Поскольку пакеты npm в целом используются очень часто, использование их для доставки пэйлодов дает злоумышленникам достаточно широкий выбор целей. В среднем каждый месяц публикуются 32 000 новых версий пакетов, и, по данным WhiteSource, 68% разработчиков так или иначе использует их для создания приложений. В 2021 году исследователи выявили более 1300 вредоносных пакетов, которые впоследствии были удалены, но могли уже использоваться в некотором количестве приложений.

WhiteSource также выявили некоторые из наиболее распространенных вредоносных программ, распространяемых через npm, среди них:
- mos-sass-loader и css-resources-loader, предоставляющие RCE;
- circle-admin-web-app и browser-warning-ui, которые используют в качестве дропперов;
- @grubhubprod_cookbook, который создает проблемы с разрешением зависимостей, чтобы заставить админа ввести креденшлы Grubhub;
- H98dx, являющийся обычным remote shell-ом;
- Azure-web-pubsub-express, который собирает данные о хосте.

Исследователи также описали атаку на цепочку поставок, которую они наблюдали в октябре с использованием популярной библиотеки ua-parser-js, которая используется для анализа user agent-а, операционной системы и т.п. для идентификации пользователей. По их словам, библиотека в пике загружалась по 7 миллионов раз в неделю. Тогда злоумышленники перехватили контроль над аккаунтом разработчика и опубликовали новые версии пакета (чтобы сработало автообновление) с вредоносным кодом.

Еще сказали, что разработчикам следует быть более внимательными при загрузке пакетов в выходные дни, так как в это время злоумышленники чаще всего выпускают вредоносные пакеты. Вероятно, это связано с тем, что меньше людей работают и, следовательно, следят за тем, что происходит в репозитории.
@NeKaspersky
😱3🔥1
Шурик Агапитов, в компании которого искусственный интеллект уволил сотрудников на основе их активности в рабочих чатах, сам ушёл с поста главы. БигДата победила всех.
👍7😁5🔥4
У американской Cloudflare, занимающейся веб-инфраструктурой и безопасностью сайтов, стартовала программа bug bounty. В рамках открытой программы поиска багов можно заработать $3000.

Отправлять отчёты об ошибках можно через профиль компании на HackerOne. Для разработчиков откроют документацию по API, информацию по работе с внутренними сервисами, песочницу и форум.

У Cloudflare уже третий bug bounty. С 2014 года компания получила 1197 отчета и выплатила вознаграждения на $211 000.
@NeKaspersky
👍5🔥1
У Solana x Wormhole украли эфир на 324 млн. баксов. О подробностях инцидента сообщил kelvinfichter в своем twitter.

Wormhole - т.н. мост, позволяющий переводить деньги из одной криптовалюты в другие. В процессе проведения транзакций также участвуют несколько «стражей», которые проверяют эти транзакции на валидность.

Атака началась с того, что злоумышленник ввел 0.1 ETH на Solana и перевел их в Wormhole ETH (далее wETH). Далее в игру вступают «умные контракты» Solana: упомянутая транзакция вызывала функцию платформы Wormhole, complete_wrapped. Один из ее параметров принимает т.н. «transfer message» - сообщение, подписанное «стражами» и содержащее инфу о том, сколько и куда переводить. Все параметры этого сообщения, при этом, тоже являются контрактами, но важнее тут то, как именно они создаются. Transfer message десятой доли эфира использовал функцию post_vaa, задача которой состоит в том, чтобы проверить валидность сообщения (если «стражи» подписали, все ок), и именно тут все потихоньку начинает сыпаться.

Думаю, на этом моменте уже никто не удивится тому, что post_vaa сама не проверяет трансферы, но создает очередной контракт, который вызывает функцию verify_signatures. Один из параметров последней - встроенный в Solana модуль system, в котором содержится различный стафф, который могут использовать контракты. Далее происходит попытка проверить, была ли ранее сделана верификация контракта. Данное действие выполняется с помощью вызова функции load_instruction_at... Которую недавно окрестили нерекомендуемой к использованию, поскольку она не проверяет, является ли переданный ей параметр валидным адресом.

Итак, злоумышленник транзакцию с фейковым адресом системной функции, верификации не происходит (но все выглядит легитимно) и достает из воздуха 120k wETH, выводит их в эфир, профит!
@NeKaspersky
👍6😱1
Миллионы устройств от более чем 25 поставщиков под угрозой.

Исследователи из Binarly, работающие в сфере кибербезопасности, обнаружили около 23 уязвимостей в коде прошивки InsydeH2O UEFI. Эта прошивка используется на устройствах крупнейших производителей компьютерного оборудования. В список входит более 25 производителей, таких как Intel, AMD, Lenovo, Dell, HP, Asus, Microsoft, Fujitsu, Juniper Networks, Acer, Bull Atos, Siemens и другие.

Как заявляют специалисты, большинство брешей связаны с режимом системного управления (System Management Mode, SMM) и могут затронуть миллионы устройств, начиная с ноутбуков и серверов, заканчивая периферийными вычислительными устройствами. Все 23 уязвимости получили свои собственные идентификаторы, и могут привести к выполнению вредоносного кода с высокими правами доступа.

Поскольку уязвимости, в основном, связаны с SMM, злоумышленники, получившие привилегированный доступ, могут пользоваться целевой системой для установки вредоносов с высокой устойчивостью. Из-за брешей безопасный режим, виртуалка, антивирусы, управляемое обнаружение и реагирование на конечных точках (EDR) больше не помогут. Поэтому уязвимости оценены как серьёзные, так как дают хакерам привилегии более высокие, нежели те, которые даёт ядро операционных систем в уязвимых системах.

Также уязвимости затрагивают и прошивку UEFI на основе InsydeH2O, которая и присутствует в режиме управления системой, отвечающей за общесистемные функции управления питанием и аппаратный контроль. Поэтому есть уязвимости, принадлежащие к категории повреждения памяти SMM и DXE.

Пока что только Insyde, Fujitsu и Intel согласились с тем, что имеют данные проблемы, в отличии от Rockwell, Supermicro и Toshiba, которые заверили, что их уязвимости не затронули. Остальные же компании проводят глубокий анализ своих продуктов. В свою очередь, разработчики Insyde Software уже подготовили соответствующие патчи и опубликовали советы, помогающие минимизировать риск эксплуатации уязвимостей. Однако, стоит учитывать, что патчи далеко не сразу дойдут до всех затронутых устройств.
@NeKaspersky
😱4👍1👎1🤮1💩1
«ВКонтакте» при новом владельце перезапускает программу Bug Bounty на HackerOne. За обнаруженную уязвимость можно получить до 1,5 млн рублей.

$20 тысяч можно получить за критическую уязвимость в VK ID.
Таким образом, выплаты исследователям безопасности станут больше на 20-50%. Некоторые категории уязвимостей вырастут в целых три раза.

В конце прошлого года VK запустила новую программу защиты пользователей и их данных — VK Protect. Она объединяет все решения защиты в рамках экосистемы VK.

Хорошая попытка вернуть себе репутацию надёжной социальной сети. Но все мы знаем, кто у нас самый дырявый. Однако шанс заработать для багхантеров хороший.
@NeKaspersky
😁4👍3💩3🤮2🔥1
Надо же. В Brave обнаружили утечку информации при использовании соединения через сеть Tor. Вот такая анонимность😂

Баг обнаружил исследователь безопасности Kirtikumar Anandrao Ramchandani и сообщил о нем на платформе hackerone. Уязвимость заключается в том, что при использовании функции «New Private Window with Tor» поле referer - часть http заголовка, в которой содержится информация о том, с какого сайта пользователь перешел на страницу, к которой происходит реквест - не очищается, что, очевидно, не слишком хорошо для сохранения анонимности. Также опубликован Proof of concept эксплойт. Проблема выявлена в версии 1.29.79 исправлена в 1.34.

Кстати, использования этого поля можно отключить в других браузерах. Для Firefox последовательность действий такова:
1. В адресной строке вбить about:config;
2. Согласиться с тем, что имеешь прямые руки;
3. Вбить в поиске sendRefererHeader;
4. Вписать 0 в значение.
Librewolf (форк огнелиса сконфигурированный с упором в приватность) делает так по дефолту. Для хромиума придется поставить расширение (инструкция).
@NeKaspersky
😁12👍5😱1
На Etsy продают модифицированные AirTag-и для сталкинга.

Про AirTag, девайс для упрощения поиска ключей, кошельков, сумок и прочего запущенный apple в 2021 году, не слышал только ленивый. Звучит действительно достаточно удобно: такой брелок на утерянной или украденной вещи живет что-то около года от одной батарейки и постоянно ищет близлежащие iphone, которые, в свою очередь, докладывают о его местоположении владельцу (разумеется, с apple в качестве посредника).

Но есть и проблемы: AirTag-и моментально начали абьюзить для того, чтобы шпионить за людьми. Пользователи находили чужие трекеры в свомх сумках, автомобилях, велосипедах и так далее, следили за грузчиками и даже искали офисы немецких спецслужб.

Разумеется, возможность такого использования попытались минимизировать: спустя 8-24 часа вдали от хозяина тэг начинает сигнализировать о своем местоположении с помощью звука и через некоторое время отправляет сообщение близлежащему iphone или android с установленным приложением «Tracker Detect». Решение, очевидно, не идеальное: большинство пользователей android-девайсов явно не побежали со всех ног скачивать еще одно приложение, так что им остается надеяться лишь на писк...

Однако, тэги без проблем модифицируются таким образом, чтобы не издавать лишних звуков: для этого их просто разбирают и выпаивают динамики. Более того, по словам Malwarebytes, их теперь можно найти в продаже.
@NeKaspersky
😁1
ВК хотели апгрейднуть баг баунти, а получили большой пятничный сбой. Похоже, уже нашёлся победитель.
👍28😁15🤮3🔥2😱1💩1
Cisco выпустила исправления кучи уязвимостей для серии роутеров для малого бизнеса (RV). Некоторое из них позволяют получить полный контроль над устройством без физического доступа или аутентификации.

В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).

Наиболее серьезными уязвимостями являются:
CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);

Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
👍7
Мы вне политического дискурса. Но порою происходят такие события в мире IT и кибербезопасности, которые напрямую связаны с политикой.

Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.

Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.

Деньги даже от платных подписок теперь не вывести.

Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.

Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
👍5👎4😁1🤮1
Обнаружили новый шифровальщик, нацеленный в первую очередь на обычных пользователей и требующий сравнительно низкую плату за расшифровку данных. Эконом ransomware можно назвать клиентоориентированностью?

Sugar, впервые обнаруженный Walmart Security Team, распространяется по модели RaaS (Ransomware-as-a-Service, шифровальщик как услуга). Вредоносная кампания была запущена в ноябре 2021 года и постепенно набирает обороты. Зловред получил такое название из-за сайта sugarpanel[.]space, где продают «лицензию» на его использование.

В отличие от большинства подобных операций, Sugar, похоже, нацелен не на корпоративные сети, а на отдельные устройства, чаще всего принадлежащие потребителям или малому бизнесу. Таким образом, неясно, как программа-вымогатель распространяется или заражает жертв.

При запуске Sugar подключится к whatismyipaddress[.]com и ip2location[.]com чтобы получить ip и местоположение девайса. Затем по неясной для исследователей причине качает файл размером 76 МБ, лежащий по ссылке https://cdn2546713.cdnmegafiles[.]com/data23072021_1.dat. Наконец, он подключится к C2 по адресу 179.43.160.195. Программа-вымогатель будет продолжать стучаться туда по мере выполнения, вероятно, отстукиваясь о прогрессе.

Зловред шифрует все файлы, кроме находящихся в определенных директориях или имеющих определенное расширение (в основном, системные и исполняемые файлы). По словам исследователей, используется алгоритм шифрования «SCOP», зашифрованные файлы имеют расширение .encoded01. Также вредонос создает файл BackFiles_encoded01.txt с очевидным содержанием в каждой зашифрованной директории.

Размер выкупа, вероятно, зависит от количества зашифрованных файлов: на тестовой машине Bleeping Computer с небольшим их количеством вредонос просил ₿0.00009921 (~$4).
@NeKaspersky
👍9😁6😱3
Рогозин будет защищён!
@NeKaspersky
💩16😁7👍1
Microsoft решили отключить хендлер протокола MSIX ms-appinstaller, используемый для распространения вредоноса Emotet.

Ms-appinstaller позволяет пользователю устанавливать софт, просто щелкнув ссылку на веб-сайте, однако оказалось, что особым образом сформированный вредоносный MSIX-пакет можно заставить выглядеть легитимным благодаря уязвимости CVE-2021-43890. Таким образом, например, начал распространяться Emotet - банкер, стиллер и загрузчик для другой малвари.

Распространение Emotet происходит через таргетированный фишинг. На email жертвы приходит письмо со ссылкой на pdf, якобы лежащий на google диске. При попытке просмотреть документ пользователь получает предложение поставить «Adobe PDF Component», необходимый для просмотра вложения. Пакет достаточно точно имитирует легитимные пакеты от Adobe: та же иконка, названия, издатель, есть даже валидная подпись, что помечает пакет как доверенный, однако на деле устанавливается вредоносный appxbundle, который используется в качестве дроппера для малвари.

На текущий момент, однако, ms-appinstaller используется в множестве организаций. Microsoft это признают и думают над возможностью разрешить опциональное использование хендлера при включении соответствующей групповой политики.
@NeKaspersky
Securitas пострадали от утечки, раскрыто 3 ТБ данных о сотрудниках аэропорта.

Причиной утечки стал сервер AWS с неправильно настроенными правами доступа. Этот сервер, согласно отчету safetydetectives, принадлежит Securitas -- Стокгольмской компании, которая предоставляет различные услуги по обеспечению безопасности (охрана, пожарная безопасность и управление рисками в цепочке поставок).

В отчете говорится, что на сервере было размещено около 3 ТБ данных, относящихся к 2018 году. Также перечислены другие пострадавшие аэропорты (также клиенты Securitas). SafetyDetectives не изучали каждый файл (которых насчитывалось почти 1,5 миллиона), но отметили, что, вероятно, затронуты все клиенты компании.

Утечка раскрывала различные конфиденциальные данные компаний: фотографии удостоверений личности сотрудников аэропорта и самой Securitas (удостоверения личности содержат имена, id, фото, род занятий); фотографии сотрудников авиакомпании, самолетов, заправочных линий, причем некоторые фото содержат EXIF-метаданные (геолок, время и дата, девайс, на который сделано фото и т.п.). Также на сервере лежали приложения для Android, используемые сотрудниками службы безопасности для выполнения определенных задач, таких как сообщение об инцидентах.

Для пострадавших утечка грозит вполне стандартными на данный момент последствиями: таргетированный фишинг в отношении компаний и сотрудников и другие кибератаки на аэропорты и Securitas.
@NeKaspersky
👍1🔥1