НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Рогозин будет защищён!
@NeKaspersky
💩16😁7👍1
Microsoft решили отключить хендлер протокола MSIX ms-appinstaller, используемый для распространения вредоноса Emotet.

Ms-appinstaller позволяет пользователю устанавливать софт, просто щелкнув ссылку на веб-сайте, однако оказалось, что особым образом сформированный вредоносный MSIX-пакет можно заставить выглядеть легитимным благодаря уязвимости CVE-2021-43890. Таким образом, например, начал распространяться Emotet - банкер, стиллер и загрузчик для другой малвари.

Распространение Emotet происходит через таргетированный фишинг. На email жертвы приходит письмо со ссылкой на pdf, якобы лежащий на google диске. При попытке просмотреть документ пользователь получает предложение поставить «Adobe PDF Component», необходимый для просмотра вложения. Пакет достаточно точно имитирует легитимные пакеты от Adobe: та же иконка, названия, издатель, есть даже валидная подпись, что помечает пакет как доверенный, однако на деле устанавливается вредоносный appxbundle, который используется в качестве дроппера для малвари.

На текущий момент, однако, ms-appinstaller используется в множестве организаций. Microsoft это признают и думают над возможностью разрешить опциональное использование хендлера при включении соответствующей групповой политики.
@NeKaspersky
Securitas пострадали от утечки, раскрыто 3 ТБ данных о сотрудниках аэропорта.

Причиной утечки стал сервер AWS с неправильно настроенными правами доступа. Этот сервер, согласно отчету safetydetectives, принадлежит Securitas -- Стокгольмской компании, которая предоставляет различные услуги по обеспечению безопасности (охрана, пожарная безопасность и управление рисками в цепочке поставок).

В отчете говорится, что на сервере было размещено около 3 ТБ данных, относящихся к 2018 году. Также перечислены другие пострадавшие аэропорты (также клиенты Securitas). SafetyDetectives не изучали каждый файл (которых насчитывалось почти 1,5 миллиона), но отметили, что, вероятно, затронуты все клиенты компании.

Утечка раскрывала различные конфиденциальные данные компаний: фотографии удостоверений личности сотрудников аэропорта и самой Securitas (удостоверения личности содержат имена, id, фото, род занятий); фотографии сотрудников авиакомпании, самолетов, заправочных линий, причем некоторые фото содержат EXIF-метаданные (геолок, время и дата, девайс, на который сделано фото и т.п.). Также на сервере лежали приложения для Android, используемые сотрудниками службы безопасности для выполнения определенных задач, таких как сообщение об инцидентах.

Для пострадавших утечка грозит вполне стандартными на данный момент последствиями: таргетированный фишинг в отношении компаний и сотрудников и другие кибератаки на аэропорты и Securitas.
@NeKaspersky
👍1🔥1
Ц-цифровизация
💩11😁9👍2👎2🤮1
Корпорация Buggysoft заявляет, что исправила очередную проблему, в прошлом месяце вызванную апдейтами Windows: .net-софт мог работать нестабильно (разбрасываться ошибками и падать) при чтении или записи Active Directory Forest Trust Information.

Проблема регистрируется на Windows Server ревизий 2022, 2019, 2016, 2012 R2 и 2012.

По словам мелкомягких, баг полностью утранен, а OOB-апдейты NET Framework доступны для определенных ОС. OOB не ставятся автоматически, поэтому админам придется заняться этим самостоятельно, например, с помощью службы обновления Windows Server (WSUS) и Microsoft Endpoint Configuration Manager.

Список обновлений, фиксящих баг:
KB5011258 для Windows Server 2022
KB5011257 и KB5011259 для Windows Server 2019
KB5011264 для Windows Server 2016

В Microsoft еще работают над выпуском фиксов для платформ, не перечисленных выше.
@NeKaspersky
👍6👎1🔥1
Вредоносу Qbot нужно всего 30 минут, чтобы украсть данные.

Как сообщают DFIR, Qbot ранее (в октябре 21го) использовал похожую стратегию, и сейчас вернулся к ней снова. Заражение обычно происходит через .xls-файл с вредоносным макросом, который качает dll Qbot-а. Данный пейлод в дальнейшем создает таск через msra.exe и пытается повысить привилегии до системы. Малварь также добавляет себя в исключения Windows Defender.

Через пол часа после инфицирования машины малварь отправляет домой данные из Outlook жертвы, которые в дальнейшем используются для фишинга -- точнее, для т.н. reply-chain атак -- и продаются другим злоумышленникам, и сохраненные в браузере креденшлы.

В дополнение к краже email-ов Qbot пытается сдампить из памяти пользовательские креденшлы, используя LSASS-инжекты (Local Security Authority Server Service); креденшлы уже через 50 минут используются в попытках латерального передвижения по сети (т.е. заражения других машин в ней). Для этого зловред скидывает туда свою dll-ку и пытается ее запустить, параллельно затираясь на уже «проинспектированной» машине, чтобы не вызвать лишних подозрений.
@NeKaspersky
😱4🔥2
Roaming Mantis заражает пользователей из Европы.

Кампания Roaming Mantis, специализирующаяся на краже учетных данных и распространении вредоносных программ, была замечена в Германии и Франции. На сегодняшний день стало известно, что кампания нацелена на пользователей Android и IOS, заражая их владельцев вредоносными приложениями с помощью SMS-фишинга.

Изначально Roaming Mantis стала известна еще в 2018 году, когда атаковала пользователей Android-устройств в Японии, Корее, Китае, Индии и Бангладеш посредством взлома DNS. Но последние 4 года кампания постоянно развивалась и начала быстро распространяться по другим странам. Теперь она нацелилась и на пользователей iOS.

В последней версии Roaming Mantis начали использовать троян Wroba, который как раз и нацелен на пользователей из Франции и Германии. Заражает он своих жертв, отправляя сообщения якобы от СМИ и целевые страницы на скомпрометированные законные веб-сайты. Основной задачей Wroba является кража реквизитов электронного банкинга. Как и другие подобные трояны, он автоматически распространяется с помощью фишинговых SMS-сообщений людям из контактов зараженного устройства.

На устройство жертвы приходит SMS-сообщение, извещающее о доставленном пакете с включенным URL-адресом. После того, как владелец устройства на IOS нажимает на URL-адрес, он перенаправляется на фишинговую страницу, где и происходит кража учетных данных. Если юзер использует устройство на Android, то он попадает на страницу, где предлагается установить приложение с уже скрытым вредоносным ПО.

Отличительными чертами обновленного загрузчика от предыдущих версий стали новые функции. В их числе около 21 вредоносной команды. Самые интересные из них выполняют функцию кражи фото и видео, с последующей их загрузкой на сервер злоумышленника. Как заявляют специалисты, «get_gallery» и «get_photo» могут использоваться для финансового мошенничества, кражи личных данных, шантажа и вымогательства. Ведь немало людей держат в своей галерее не только милых котиков и мемы, но и сканы паспортов, водительских удостоверений и подобное.

Поэтому стоит с опаской относится к SMS, содержащим подозрительные ссылки, а также стараться избегать загрузки APK-файлов из необычных источников и никогда не разрешать установку пакетов из неизвестных источников.
@NeKaspersky
👍6😱2
Microsoft планирует усложнить доставку малвари через документы MS Office, запретив пользователю включать макросы одним кликом мышки.

О своем решении корпорация объявила вчера, 7 февраля. По словам компании, изменения затронут продукты Access, Excel, PowerPoint, Visio и Word исключительно под Windows и вступят в силу в версии 2203, которая планируется к выпуску в апреле. Также фичу обещают завезти в Office LTSC, 2021, 2019, 2016 и 2013, но попозже.

Немного о том, что планируют изменить. При загрузке файла из Сети, на него вешается т.н. «Mark of the Web». На текущий момент его присутствие в доке поднимало «Security Warning» с сообщением об отключении макросов и кнопкой, позволяющей их включить. Изменить это дело планируется на «Security Risk» и кнопкой, которая услужливо кинет пользователя на страницу, где пишут, почему макросы - плохо.
@NeKaspersky
👍3😱3
После продажи VK «СОГАЗУ» директором, как известно, стал Кириенко. А куда ушёл Добродеев?

Сегодня стало известно, что сын главы ВГТРК Борис стал гендиректором USM Telecom, входящей в USM Group Алишера Бурхановича Усманова.

До Бориса Добродеева пост директора занимал Иван Стрешинский. Он остается главой холдинга Алишера Усманова.
@NeKaspersky
💩14
Казначейство решило позаботиться о защите информации. Закупают криптошлюзы, ЦУС и межсетевой экран.
@NeKaspersky
👍8😱4
Теперь мы знаем, что стоит дороже всего. А после окончания закупки ещё и узнаём, кто может быть связан с казначейством.
This media is not supported in your browser
VIEW IN TELEGRAM
Мурино — худшее место для жизни даже у роботов
😁19💩10👍4👎1
Стиллер RedLine теперь распространяется через фейковые обновления Windows

По словам исследователей из HP, для распространения вредоноса злоумышленники использовали с виду легитимный домен «windows-upgraded.com»; сайт при этом выглядит как сайт за авторством самих Microsoft. Если посетитель решает нажать на кнопку загрузки апдейта, он получит ZIP-архив объемом 1,5 МБ с именем Windows11InstallationAssistant.zip, загружаемый с Discord CDN.

В результате распаковки файла получается папка размером 753 МБ, демонстрирующая впечатляющую степень сжатия в 99,8%, достигнутую благодаря наличию кучи пробелов в исполняемом файле. Упомянутый файл запускает powershell с аргументом, закодированным в base64, который запускает cmd.exe и через 21 секунду качает .jpg с удаленного веб-сервера. Этот файл содержит реверснутый DLL (вероятно, чтобы избежать обнаружения и анализа). Наконец, начальный процесс приводит DLL к нормальному состоянию и запускает. Эта либа представляет собой Redline stealer, который подключается к C2 через TCP.
@NeKaspersky
😱4🔥2💩2
Очередной patch tuesday с интересными апдейтами. Что интересно, Microsoft не в центре внимания.

Mozilla исправила в своем браузере Firefox дюжину уязвимостей. Наиболее интересным является CVE-2022-22753. В службе-апдейтере браузера нашли «Time-of-Check Time-of-Use» баг, который в правильных руках мог помочь повысить привилегии до системы.

Adobe выпустила апдейты для 17 CVE в таких продуктах как Premiere Rush, Illustrator, Photoshop, After Effects и Creative Cloud Desktop. Пять из них оцениваются как критические и ведут к RCE.

Теперь традиционно к Microsoft:
CVE-2022-21989повышение привилегий, которое, по словам Microsoft, не факт что работает;
CVE-2022-21996 — более рабочее повышение привилегий, требует аутентификацию;
CVE-2022-22005RCE на серверах SharePoint. Нужно аутентифицироваться и обладать разрешениями на создание страниц (по дефолту они обычно есть);
CVE-2022-21984RCE в DNS-сервере Windows. Работает, если включены динамические обновления, что тоже достаточно стандартная практика.
@NeKaspersky
👍2🔥1
Весь день ломали голову с командой в чатике и придумали решение для «Яндекса» в Мурино. Ультрамегасовременный доставщик-вездеход с функцией уборки снега на пути к клиенту. Забирайте идею бесплатно, пока «Ростех» не увидел.
@NeKaspersky
😁13🔥7👍3
Вспомнилось тут. На дворе 2022 год. Однако…
😁10👍3💩2
Пока идут одна за другой волны арестов киберпреступников, разработчик шифровальщиков Maze, Egregor и Sekhmet сливает в сеть мастер-ключи, но эти события не связаны

Maze начал свое распространение еще в мае 2019-го и достаточно быстро обрел известность, поскольку его операторы были едва ли не первыми, кто стал использовать повсеместно применяемую сейчас тактику «double-extortion»  «сначала укради, потом шифруй»  для увеличения вероятности получения выкупа. Уже в 20-м они переименовались в Egregor, но снова ушли с радаров после арестов украинских рансомварщиков; кампания Sekhmet проходила параллельно с Egregor.

И вот, 14 месяцев спустя, пользователь под ником «Topleak» выкладывает на форуме BleepingComputer ссыль на архив, в котором лежат мастер-ключи для всевозможных версий перечисленных вредоносов. Пользователь говорит, что является разработчиком перечисленных шифровальщиков и поясняет, что публикация ключей никак не связана с недавними арестами и, более того, является запланированной.

Приложенный ссыль предлагает скачать 7z-архив, в котором:
9 мастер-ключей для оригинального Maze, который был нацелен на индивидуальных пользователей (не компании);
30 ключей для других версий Maze;
19 ключей для Egregor;
1 ключ для Sekhmet;
исходники инжектора «m0yv» в качестве бонуса.

Используя перечисленные ключи, Emsisoft уже опубликовали декриптор для всех, кто пострадал от перечисленных вредоносов.
@NeKaspersky
👍1
У Mozilla новое исправление уязвимости повышения привилегий.

Буквально на днях Mozilla выпустила свежее обновление для системы безопасности, в котором была исправлена одна из серьезных уязвимостей. Она имела высокую степень серьезности и оказалась связана с повышением уровня привилегий.

Служба технического обслуживания Mozilla — это дополнительная служба Firefox и Thunderbird, которая делает возможным обновление приложений в фоновом режиме. Благодаря этому процесс обновления становится беспрепятственным, т.е. при обновлении вашего браузера или же почтового клиента вам больше не нужно видеть диалоговое окно контроля учетных записей Windows (UAC), которое так сильно достает.

CVE-2022-22753 или Time-of-Check Time-of-Use, именно так называется «герой» сегодняшнего дня. Данная уязвимость давала возможность злоумышленнику получить доступ на запись в произвольный каталог, в том числе к SYSTEM и повысить свои привилегии до самого высокого уровня в системе Windows (NT AUTHORITY\SYSTEM), почувствовав себя чуть ли не высшим существом на системе жертвы.

К сожалению, или к счастью, не все так плохо. Ведь, как заявили специалисты, данная ошибка затронула лишь Firefox в Windows, а все другие операционные системы затронуты не были.

Кроме этого, в Firefox устранены и другие 42 уязвимости, 34 из которых были отмечены как опасные. Данные 34 уязвимости (5 под CVE-2022-22764 и 29 под CVE-2022-0511) были вызваны проблемой с работой памяти. Из самых известных всем и довольно старых проблем можно выделить переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные уязвимости способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.

Ну и какое же обновление без новых примочек. В обновленной версии Firefox 97 появилась поддержка нового стиля полос прокрутки в Windows 11 и улучшение загрузки системных шрифтов macOS для ускорения открытия и переключения вкладок. Для пользователей Linux была удалена поддержка прямого создания PostScript для печати, но, несмотря на это, можно включить ее как подключаемую функцию.
@NeKaspersky
👍5
Просто Россия задаёт тренды. Через несколько лет: в США посадили на 5 лет афроамериканца за взрыв здания ФБР в метавселенной Цукерберга
😁9👎4🔥3
Окей Гугл, как удалить профиль в «Одноклассниках». А так всегда хотелось отправить свой дикпик в этой социальной сети.
😁12👎1