НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Cisco выпустила исправления кучи уязвимостей для серии роутеров для малого бизнеса (RV). Некоторое из них позволяют получить полный контроль над устройством без физического доступа или аутентификации.

В общей сложности апдейты исправляют 15 уязвимостей, 5 из которых критические, поскольку атакующие могут использовать их для получения root или удаленного выполнения команд на устройстве. Злоумышленник, использующий эти недостатки, может также обойти аутентификацию и вызвать отказ в обслуживании (DoS).

Наиболее серьезными уязвимостями являются:
CVE-2022-20699: RCE в модуле SSL VPN, вызванная неправильной проверкой границ диапазона при обработке определенных HTTP-запросов. (10,0 по шкале критичности);
CVE-2022-20700 и CVE-2022-20701: повышение привилегий в веб-интерфейсе маршрутизатора из-за багов в механизмах авторизации (10,0 и 9,0);
CVE-2022-20703: обход проверки подписи при установке софта из образа (9,3);
CVE-2022-20707, CVE-2022-20708, CVE-2022-20749: уязвимости в web-интерфейсв, ведущие к RCE, вызваны ошибками в валидации пользовательского ввода (10,0, 7,3 и 7,3);

Подразделение PSIRT Cisco заявили, что им известно о существовании PoC для нескольких уязвимостей, исправленных в этих обновлениях. Уязвимость CVE-2022-20699 была обнаружена и использована командой Flashback во время хакерского конкурса Pwn2Own Austin 2021. Они обещались продемонстровать эксплойт и опубликовать POC в рамках выступления на OffensiveCon 2022.
@NeKaspersky
👍7
Мы вне политического дискурса. Но порою происходят такие события в мире IT и кибербезопасности, которые напрямую связаны с политикой.

Вот пример, когда через Apple реализуются санкции США. В данном случае почему-то против обычных белорусских граждан, а не Лукашенко.

Apple блокирует аккаунты белорусских разработчиков, даже если они зарегистрированы на адреса в других странах.

Деньги даже от платных подписок теперь не вывести.

Похоже, что скоро подлянку нужно будет ждать от Google, Youtube и Meta. И, вероятно, не белорусам, а россиянам.

Может не зря все таки наши начали год назад работу над импортозамещением?
@NeKaspersky
👍5👎4😁1🤮1
Обнаружили новый шифровальщик, нацеленный в первую очередь на обычных пользователей и требующий сравнительно низкую плату за расшифровку данных. Эконом ransomware можно назвать клиентоориентированностью?

Sugar, впервые обнаруженный Walmart Security Team, распространяется по модели RaaS (Ransomware-as-a-Service, шифровальщик как услуга). Вредоносная кампания была запущена в ноябре 2021 года и постепенно набирает обороты. Зловред получил такое название из-за сайта sugarpanel[.]space, где продают «лицензию» на его использование.

В отличие от большинства подобных операций, Sugar, похоже, нацелен не на корпоративные сети, а на отдельные устройства, чаще всего принадлежащие потребителям или малому бизнесу. Таким образом, неясно, как программа-вымогатель распространяется или заражает жертв.

При запуске Sugar подключится к whatismyipaddress[.]com и ip2location[.]com чтобы получить ip и местоположение девайса. Затем по неясной для исследователей причине качает файл размером 76 МБ, лежащий по ссылке https://cdn2546713.cdnmegafiles[.]com/data23072021_1.dat. Наконец, он подключится к C2 по адресу 179.43.160.195. Программа-вымогатель будет продолжать стучаться туда по мере выполнения, вероятно, отстукиваясь о прогрессе.

Зловред шифрует все файлы, кроме находящихся в определенных директориях или имеющих определенное расширение (в основном, системные и исполняемые файлы). По словам исследователей, используется алгоритм шифрования «SCOP», зашифрованные файлы имеют расширение .encoded01. Также вредонос создает файл BackFiles_encoded01.txt с очевидным содержанием в каждой зашифрованной директории.

Размер выкупа, вероятно, зависит от количества зашифрованных файлов: на тестовой машине Bleeping Computer с небольшим их количеством вредонос просил ₿0.00009921 (~$4).
@NeKaspersky
👍9😁6😱3
Рогозин будет защищён!
@NeKaspersky
💩16😁7👍1
Microsoft решили отключить хендлер протокола MSIX ms-appinstaller, используемый для распространения вредоноса Emotet.

Ms-appinstaller позволяет пользователю устанавливать софт, просто щелкнув ссылку на веб-сайте, однако оказалось, что особым образом сформированный вредоносный MSIX-пакет можно заставить выглядеть легитимным благодаря уязвимости CVE-2021-43890. Таким образом, например, начал распространяться Emotet - банкер, стиллер и загрузчик для другой малвари.

Распространение Emotet происходит через таргетированный фишинг. На email жертвы приходит письмо со ссылкой на pdf, якобы лежащий на google диске. При попытке просмотреть документ пользователь получает предложение поставить «Adobe PDF Component», необходимый для просмотра вложения. Пакет достаточно точно имитирует легитимные пакеты от Adobe: та же иконка, названия, издатель, есть даже валидная подпись, что помечает пакет как доверенный, однако на деле устанавливается вредоносный appxbundle, который используется в качестве дроппера для малвари.

На текущий момент, однако, ms-appinstaller используется в множестве организаций. Microsoft это признают и думают над возможностью разрешить опциональное использование хендлера при включении соответствующей групповой политики.
@NeKaspersky
Securitas пострадали от утечки, раскрыто 3 ТБ данных о сотрудниках аэропорта.

Причиной утечки стал сервер AWS с неправильно настроенными правами доступа. Этот сервер, согласно отчету safetydetectives, принадлежит Securitas -- Стокгольмской компании, которая предоставляет различные услуги по обеспечению безопасности (охрана, пожарная безопасность и управление рисками в цепочке поставок).

В отчете говорится, что на сервере было размещено около 3 ТБ данных, относящихся к 2018 году. Также перечислены другие пострадавшие аэропорты (также клиенты Securitas). SafetyDetectives не изучали каждый файл (которых насчитывалось почти 1,5 миллиона), но отметили, что, вероятно, затронуты все клиенты компании.

Утечка раскрывала различные конфиденциальные данные компаний: фотографии удостоверений личности сотрудников аэропорта и самой Securitas (удостоверения личности содержат имена, id, фото, род занятий); фотографии сотрудников авиакомпании, самолетов, заправочных линий, причем некоторые фото содержат EXIF-метаданные (геолок, время и дата, девайс, на который сделано фото и т.п.). Также на сервере лежали приложения для Android, используемые сотрудниками службы безопасности для выполнения определенных задач, таких как сообщение об инцидентах.

Для пострадавших утечка грозит вполне стандартными на данный момент последствиями: таргетированный фишинг в отношении компаний и сотрудников и другие кибератаки на аэропорты и Securitas.
@NeKaspersky
👍1🔥1
Ц-цифровизация
💩11😁9👍2👎2🤮1
Корпорация Buggysoft заявляет, что исправила очередную проблему, в прошлом месяце вызванную апдейтами Windows: .net-софт мог работать нестабильно (разбрасываться ошибками и падать) при чтении или записи Active Directory Forest Trust Information.

Проблема регистрируется на Windows Server ревизий 2022, 2019, 2016, 2012 R2 и 2012.

По словам мелкомягких, баг полностью утранен, а OOB-апдейты NET Framework доступны для определенных ОС. OOB не ставятся автоматически, поэтому админам придется заняться этим самостоятельно, например, с помощью службы обновления Windows Server (WSUS) и Microsoft Endpoint Configuration Manager.

Список обновлений, фиксящих баг:
KB5011258 для Windows Server 2022
KB5011257 и KB5011259 для Windows Server 2019
KB5011264 для Windows Server 2016

В Microsoft еще работают над выпуском фиксов для платформ, не перечисленных выше.
@NeKaspersky
👍6👎1🔥1
Вредоносу Qbot нужно всего 30 минут, чтобы украсть данные.

Как сообщают DFIR, Qbot ранее (в октябре 21го) использовал похожую стратегию, и сейчас вернулся к ней снова. Заражение обычно происходит через .xls-файл с вредоносным макросом, который качает dll Qbot-а. Данный пейлод в дальнейшем создает таск через msra.exe и пытается повысить привилегии до системы. Малварь также добавляет себя в исключения Windows Defender.

Через пол часа после инфицирования машины малварь отправляет домой данные из Outlook жертвы, которые в дальнейшем используются для фишинга -- точнее, для т.н. reply-chain атак -- и продаются другим злоумышленникам, и сохраненные в браузере креденшлы.

В дополнение к краже email-ов Qbot пытается сдампить из памяти пользовательские креденшлы, используя LSASS-инжекты (Local Security Authority Server Service); креденшлы уже через 50 минут используются в попытках латерального передвижения по сети (т.е. заражения других машин в ней). Для этого зловред скидывает туда свою dll-ку и пытается ее запустить, параллельно затираясь на уже «проинспектированной» машине, чтобы не вызвать лишних подозрений.
@NeKaspersky
😱4🔥2
Roaming Mantis заражает пользователей из Европы.

Кампания Roaming Mantis, специализирующаяся на краже учетных данных и распространении вредоносных программ, была замечена в Германии и Франции. На сегодняшний день стало известно, что кампания нацелена на пользователей Android и IOS, заражая их владельцев вредоносными приложениями с помощью SMS-фишинга.

Изначально Roaming Mantis стала известна еще в 2018 году, когда атаковала пользователей Android-устройств в Японии, Корее, Китае, Индии и Бангладеш посредством взлома DNS. Но последние 4 года кампания постоянно развивалась и начала быстро распространяться по другим странам. Теперь она нацелилась и на пользователей iOS.

В последней версии Roaming Mantis начали использовать троян Wroba, который как раз и нацелен на пользователей из Франции и Германии. Заражает он своих жертв, отправляя сообщения якобы от СМИ и целевые страницы на скомпрометированные законные веб-сайты. Основной задачей Wroba является кража реквизитов электронного банкинга. Как и другие подобные трояны, он автоматически распространяется с помощью фишинговых SMS-сообщений людям из контактов зараженного устройства.

На устройство жертвы приходит SMS-сообщение, извещающее о доставленном пакете с включенным URL-адресом. После того, как владелец устройства на IOS нажимает на URL-адрес, он перенаправляется на фишинговую страницу, где и происходит кража учетных данных. Если юзер использует устройство на Android, то он попадает на страницу, где предлагается установить приложение с уже скрытым вредоносным ПО.

Отличительными чертами обновленного загрузчика от предыдущих версий стали новые функции. В их числе около 21 вредоносной команды. Самые интересные из них выполняют функцию кражи фото и видео, с последующей их загрузкой на сервер злоумышленника. Как заявляют специалисты, «get_gallery» и «get_photo» могут использоваться для финансового мошенничества, кражи личных данных, шантажа и вымогательства. Ведь немало людей держат в своей галерее не только милых котиков и мемы, но и сканы паспортов, водительских удостоверений и подобное.

Поэтому стоит с опаской относится к SMS, содержащим подозрительные ссылки, а также стараться избегать загрузки APK-файлов из необычных источников и никогда не разрешать установку пакетов из неизвестных источников.
@NeKaspersky
👍6😱2
Microsoft планирует усложнить доставку малвари через документы MS Office, запретив пользователю включать макросы одним кликом мышки.

О своем решении корпорация объявила вчера, 7 февраля. По словам компании, изменения затронут продукты Access, Excel, PowerPoint, Visio и Word исключительно под Windows и вступят в силу в версии 2203, которая планируется к выпуску в апреле. Также фичу обещают завезти в Office LTSC, 2021, 2019, 2016 и 2013, но попозже.

Немного о том, что планируют изменить. При загрузке файла из Сети, на него вешается т.н. «Mark of the Web». На текущий момент его присутствие в доке поднимало «Security Warning» с сообщением об отключении макросов и кнопкой, позволяющей их включить. Изменить это дело планируется на «Security Risk» и кнопкой, которая услужливо кинет пользователя на страницу, где пишут, почему макросы - плохо.
@NeKaspersky
👍3😱3
После продажи VK «СОГАЗУ» директором, как известно, стал Кириенко. А куда ушёл Добродеев?

Сегодня стало известно, что сын главы ВГТРК Борис стал гендиректором USM Telecom, входящей в USM Group Алишера Бурхановича Усманова.

До Бориса Добродеева пост директора занимал Иван Стрешинский. Он остается главой холдинга Алишера Усманова.
@NeKaspersky
💩14
Казначейство решило позаботиться о защите информации. Закупают криптошлюзы, ЦУС и межсетевой экран.
@NeKaspersky
👍8😱4
Теперь мы знаем, что стоит дороже всего. А после окончания закупки ещё и узнаём, кто может быть связан с казначейством.
This media is not supported in your browser
VIEW IN TELEGRAM
Мурино — худшее место для жизни даже у роботов
😁19💩10👍4👎1
Стиллер RedLine теперь распространяется через фейковые обновления Windows

По словам исследователей из HP, для распространения вредоноса злоумышленники использовали с виду легитимный домен «windows-upgraded.com»; сайт при этом выглядит как сайт за авторством самих Microsoft. Если посетитель решает нажать на кнопку загрузки апдейта, он получит ZIP-архив объемом 1,5 МБ с именем Windows11InstallationAssistant.zip, загружаемый с Discord CDN.

В результате распаковки файла получается папка размером 753 МБ, демонстрирующая впечатляющую степень сжатия в 99,8%, достигнутую благодаря наличию кучи пробелов в исполняемом файле. Упомянутый файл запускает powershell с аргументом, закодированным в base64, который запускает cmd.exe и через 21 секунду качает .jpg с удаленного веб-сервера. Этот файл содержит реверснутый DLL (вероятно, чтобы избежать обнаружения и анализа). Наконец, начальный процесс приводит DLL к нормальному состоянию и запускает. Эта либа представляет собой Redline stealer, который подключается к C2 через TCP.
@NeKaspersky
😱4🔥2💩2
Очередной patch tuesday с интересными апдейтами. Что интересно, Microsoft не в центре внимания.

Mozilla исправила в своем браузере Firefox дюжину уязвимостей. Наиболее интересным является CVE-2022-22753. В службе-апдейтере браузера нашли «Time-of-Check Time-of-Use» баг, который в правильных руках мог помочь повысить привилегии до системы.

Adobe выпустила апдейты для 17 CVE в таких продуктах как Premiere Rush, Illustrator, Photoshop, After Effects и Creative Cloud Desktop. Пять из них оцениваются как критические и ведут к RCE.

Теперь традиционно к Microsoft:
CVE-2022-21989повышение привилегий, которое, по словам Microsoft, не факт что работает;
CVE-2022-21996 — более рабочее повышение привилегий, требует аутентификацию;
CVE-2022-22005RCE на серверах SharePoint. Нужно аутентифицироваться и обладать разрешениями на создание страниц (по дефолту они обычно есть);
CVE-2022-21984RCE в DNS-сервере Windows. Работает, если включены динамические обновления, что тоже достаточно стандартная практика.
@NeKaspersky
👍2🔥1
Весь день ломали голову с командой в чатике и придумали решение для «Яндекса» в Мурино. Ультрамегасовременный доставщик-вездеход с функцией уборки снега на пути к клиенту. Забирайте идею бесплатно, пока «Ростех» не увидел.
@NeKaspersky
😁13🔥7👍3
Вспомнилось тут. На дворе 2022 год. Однако…
😁10👍3💩2
Пока идут одна за другой волны арестов киберпреступников, разработчик шифровальщиков Maze, Egregor и Sekhmet сливает в сеть мастер-ключи, но эти события не связаны

Maze начал свое распространение еще в мае 2019-го и достаточно быстро обрел известность, поскольку его операторы были едва ли не первыми, кто стал использовать повсеместно применяемую сейчас тактику «double-extortion»  «сначала укради, потом шифруй»  для увеличения вероятности получения выкупа. Уже в 20-м они переименовались в Egregor, но снова ушли с радаров после арестов украинских рансомварщиков; кампания Sekhmet проходила параллельно с Egregor.

И вот, 14 месяцев спустя, пользователь под ником «Topleak» выкладывает на форуме BleepingComputer ссыль на архив, в котором лежат мастер-ключи для всевозможных версий перечисленных вредоносов. Пользователь говорит, что является разработчиком перечисленных шифровальщиков и поясняет, что публикация ключей никак не связана с недавними арестами и, более того, является запланированной.

Приложенный ссыль предлагает скачать 7z-архив, в котором:
9 мастер-ключей для оригинального Maze, который был нацелен на индивидуальных пользователей (не компании);
30 ключей для других версий Maze;
19 ключей для Egregor;
1 ключ для Sekhmet;
исходники инжектора «m0yv» в качестве бонуса.

Используя перечисленные ключи, Emsisoft уже опубликовали декриптор для всех, кто пострадал от перечисленных вредоносов.
@NeKaspersky
👍1