НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Казначейство решило позаботиться о защите информации. Закупают криптошлюзы, ЦУС и межсетевой экран.
@NeKaspersky
👍8😱4
Теперь мы знаем, что стоит дороже всего. А после окончания закупки ещё и узнаём, кто может быть связан с казначейством.
This media is not supported in your browser
VIEW IN TELEGRAM
Мурино — худшее место для жизни даже у роботов
😁19💩10👍4👎1
Стиллер RedLine теперь распространяется через фейковые обновления Windows

По словам исследователей из HP, для распространения вредоноса злоумышленники использовали с виду легитимный домен «windows-upgraded.com»; сайт при этом выглядит как сайт за авторством самих Microsoft. Если посетитель решает нажать на кнопку загрузки апдейта, он получит ZIP-архив объемом 1,5 МБ с именем Windows11InstallationAssistant.zip, загружаемый с Discord CDN.

В результате распаковки файла получается папка размером 753 МБ, демонстрирующая впечатляющую степень сжатия в 99,8%, достигнутую благодаря наличию кучи пробелов в исполняемом файле. Упомянутый файл запускает powershell с аргументом, закодированным в base64, который запускает cmd.exe и через 21 секунду качает .jpg с удаленного веб-сервера. Этот файл содержит реверснутый DLL (вероятно, чтобы избежать обнаружения и анализа). Наконец, начальный процесс приводит DLL к нормальному состоянию и запускает. Эта либа представляет собой Redline stealer, который подключается к C2 через TCP.
@NeKaspersky
😱4🔥2💩2
Очередной patch tuesday с интересными апдейтами. Что интересно, Microsoft не в центре внимания.

Mozilla исправила в своем браузере Firefox дюжину уязвимостей. Наиболее интересным является CVE-2022-22753. В службе-апдейтере браузера нашли «Time-of-Check Time-of-Use» баг, который в правильных руках мог помочь повысить привилегии до системы.

Adobe выпустила апдейты для 17 CVE в таких продуктах как Premiere Rush, Illustrator, Photoshop, After Effects и Creative Cloud Desktop. Пять из них оцениваются как критические и ведут к RCE.

Теперь традиционно к Microsoft:
CVE-2022-21989повышение привилегий, которое, по словам Microsoft, не факт что работает;
CVE-2022-21996 — более рабочее повышение привилегий, требует аутентификацию;
CVE-2022-22005RCE на серверах SharePoint. Нужно аутентифицироваться и обладать разрешениями на создание страниц (по дефолту они обычно есть);
CVE-2022-21984RCE в DNS-сервере Windows. Работает, если включены динамические обновления, что тоже достаточно стандартная практика.
@NeKaspersky
👍2🔥1
Весь день ломали голову с командой в чатике и придумали решение для «Яндекса» в Мурино. Ультрамегасовременный доставщик-вездеход с функцией уборки снега на пути к клиенту. Забирайте идею бесплатно, пока «Ростех» не увидел.
@NeKaspersky
😁13🔥7👍3
Вспомнилось тут. На дворе 2022 год. Однако…
😁10👍3💩2
Пока идут одна за другой волны арестов киберпреступников, разработчик шифровальщиков Maze, Egregor и Sekhmet сливает в сеть мастер-ключи, но эти события не связаны

Maze начал свое распространение еще в мае 2019-го и достаточно быстро обрел известность, поскольку его операторы были едва ли не первыми, кто стал использовать повсеместно применяемую сейчас тактику «double-extortion»  «сначала укради, потом шифруй»  для увеличения вероятности получения выкупа. Уже в 20-м они переименовались в Egregor, но снова ушли с радаров после арестов украинских рансомварщиков; кампания Sekhmet проходила параллельно с Egregor.

И вот, 14 месяцев спустя, пользователь под ником «Topleak» выкладывает на форуме BleepingComputer ссыль на архив, в котором лежат мастер-ключи для всевозможных версий перечисленных вредоносов. Пользователь говорит, что является разработчиком перечисленных шифровальщиков и поясняет, что публикация ключей никак не связана с недавними арестами и, более того, является запланированной.

Приложенный ссыль предлагает скачать 7z-архив, в котором:
9 мастер-ключей для оригинального Maze, который был нацелен на индивидуальных пользователей (не компании);
30 ключей для других версий Maze;
19 ключей для Egregor;
1 ключ для Sekhmet;
исходники инжектора «m0yv» в качестве бонуса.

Используя перечисленные ключи, Emsisoft уже опубликовали декриптор для всех, кто пострадал от перечисленных вредоносов.
@NeKaspersky
👍1
У Mozilla новое исправление уязвимости повышения привилегий.

Буквально на днях Mozilla выпустила свежее обновление для системы безопасности, в котором была исправлена одна из серьезных уязвимостей. Она имела высокую степень серьезности и оказалась связана с повышением уровня привилегий.

Служба технического обслуживания Mozilla — это дополнительная служба Firefox и Thunderbird, которая делает возможным обновление приложений в фоновом режиме. Благодаря этому процесс обновления становится беспрепятственным, т.е. при обновлении вашего браузера или же почтового клиента вам больше не нужно видеть диалоговое окно контроля учетных записей Windows (UAC), которое так сильно достает.

CVE-2022-22753 или Time-of-Check Time-of-Use, именно так называется «герой» сегодняшнего дня. Данная уязвимость давала возможность злоумышленнику получить доступ на запись в произвольный каталог, в том числе к SYSTEM и повысить свои привилегии до самого высокого уровня в системе Windows (NT AUTHORITY\SYSTEM), почувствовав себя чуть ли не высшим существом на системе жертвы.

К сожалению, или к счастью, не все так плохо. Ведь, как заявили специалисты, данная ошибка затронула лишь Firefox в Windows, а все другие операционные системы затронуты не были.

Кроме этого, в Firefox устранены и другие 42 уязвимости, 34 из которых были отмечены как опасные. Данные 34 уязвимости (5 под CVE-2022-22764 и 29 под CVE-2022-0511) были вызваны проблемой с работой памяти. Из самых известных всем и довольно старых проблем можно выделить переполнения буферов и обращение к уже освобождённым областям памяти. Потенциально данные уязвимости способны привести к выполнению кода злоумышленника при открытии специально оформленных страниц.

Ну и какое же обновление без новых примочек. В обновленной версии Firefox 97 появилась поддержка нового стиля полос прокрутки в Windows 11 и улучшение загрузки системных шрифтов macOS для ускорения открытия и переключения вкладок. Для пользователей Linux была удалена поддержка прямого создания PostScript для печати, но, несмотря на это, можно включить ее как подключаемую функцию.
@NeKaspersky
👍5
Просто Россия задаёт тренды. Через несколько лет: в США посадили на 5 лет афроамериканца за взрыв здания ФБР в метавселенной Цукерберга
😁9👎4🔥3
Окей Гугл, как удалить профиль в «Одноклассниках». А так всегда хотелось отправить свой дикпик в этой социальной сети.
😁12👎1
В России планируют создать аналог Github

Как сообщает РБК, с 1 мая этого года по 30 апреля 2024-го Минцифры в порядке эксперимента будет хостить национальный репозиторий, где под свободной лицензией можно будет публиковать различный софт. В первую очередь там должны оказаться программы, созданные на бюджетные средства. Участвуют Минцифры, МВД, Росреестр, Пенсионный фонд и другие по желанию (включая физлица и юрлица), окончательный список участников планируют утвердить к 1 июня. В репозиторий положат ПО инфраструктуры электронного правительства, но без реализации криптографической защиты информации. Также сообщают, что «одна из задач эксперимента — определить, к каким именно программам стоит открыть доступ и критерии их публикации».

На самом деле, несмотря на то, что по большому счету нет никакой возможности удостовериться в том, что на серверах действительно будет хоститься опубликованный софт, достаточно отрадно наблюдать за движением в сторону открытия хотя бы части исходников ПО, не пользоваться которым в наше время проблематично. С одной стороны, этот шаг должен помочь в обеспечении безопасности госсайтов, предоставив возможность сторонним исследователям производить их аудит, с другой стороны — он также может повысить уровень доверия к государству. В общем, «на бумаге» звучит здорово, осталось дождаться реализации.
@NeKaspersky
👍8💩7🔥2
Спустя месяц после публичного раскрытия Microsoft по-тихому исправили уязвимость в Windows Defender, позволяющую вирусописателям избежать детекта

Уязвимость существовала с 2014-го года и затрагивала даже последние версии Windows 10. Проблема заключалась в том, что кто угодно мог читать ключ реестра «HKLM\Software\Microsoft\Windows Defender\Exclusions», в котором, исходя из названия, лежит список исключений для встроенного антивируса (пути, расширения, процессы).

Получить список исключений можно было, например, через cmd.exe, используя команду reg query "HKLM\Software\Microsoft\Windows Defender\Exclusions" /s.

Исполнение приведенной выше команды от имени непривилегированного пользователя теперь не должно работать, как заметил голландский исследователь безопасности SecGuru_OTX в своем Twitter. Возможно, уязвимость была исправлена в недавнем patch tuesday, но не факт: Уилл Дорманн, аналитик уязвимостей из CERT /CC, в том же треде отметил, что в его случае изменение прав на ключ прилетело и без установки упомянутого апдейта.

На момент публикации статьи о фиксе в Bleeping Computer комментариев от Microsoft о том, как именно доставлен апдейт, не поступало.
@NeKaspersky
👍4😱4
Хакерская группировка ModifiedElephant избегала обнаружения на протяжении десятилетия

Группировка с 2012-го года нацелена на борцов за права человека и свободу слова, юристов и представителей научных кругов в Индии и использует общедоступные трояны в связке с таргетированным фишингом для их доставки.

Их атаки и ранее привлекали внимание безопасников, но те до недавнего времени не приписывали их одной APT. Наиболее значимые из опубликованных исследователями из SentinelLabs доказательств — использование одной и той же малвари и инфраструктуры в различных атаках.

Техники всегда полагались на фишинг, но эволюционировали со временем:
2013 – малварь в вредоносных вложениях с двойными расширениями (file.pdf.exe);
2015 – защищенные паролем архивы, в которых также содержались легитимные документы для маскировки заражения;
• 2019 – ModifiedElephant обзавелись собственным серваком и перешли от вредоносных документов к вредоносным ссылкам;
2020 – начали использовать большие (~300мб) файлы для предотвращения облачного сканирования.
Время от времени злоумышленники использовать раскрытые уязвимости, например, CVE-2012-0158, CVE-2013-3906, CVE-2014-1761 и CVE-2015-1641.

ModifiedElephant не были замечены за использованием самописных вредоносов, что косвенно указывает на невысокий уровень их умений. Чаще всего слоны использовали RAT NetWire и DarkComet и стабильно — кейлоггер на visual basic, давным-давно выложенный на специализированных форумах и ни разу не претерпевший изменений с 2012-го года (в SentinelLabs заметили, что столь антикварный обраец малварьмейкерского творчества даже не работает на современных ОС).
@NeKaspersky
👍7😱2👎1🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
У Meta появилась новая реклама. Не получается устроить встречу одноклассников оффлайн, тогда получится в метавселенной. А Марк Фейсбукович Цукерберг последит.
@NeKaspersky
💩10🔥1😁1
Теперь каждая шишка, белка и бревно будут учтены! Ни один заяц просто так не проскочит, ни одна ветка не будет просто так сломана.
@NeKaspersky
😁6💩4🔥3👍1😱1
Баги в реализации MQTT в MXview от Moxa подвергают опасности объекты промышленной инфраструктуры

В MXview — онлайн системе для управления сетью и мониторинга состояния промышленных устройств нашли 5 багов, получивших в совокупности 10/10 по шкале оценки уязвимостей CVSS. Как сообщают threatpost, три из них (CVE-2021-38452, CVE-2021-38460 и CVE-2021-38458) используются в связке и дают атакующему RCE, остальные (CVE-2021-38456, CVE-2021-38454) позволяют сдампить пароли и другую важную информацию. Уязвимы версии 3.x до 3.2.4 (не включительно).

Проблема вызвана одним из компонентов системы — MQTT брокером «Mosquitto», ответственным за передачу сообщений между другими компонентами ПО.

В MQTT есть клиенты (отправляют и получают сообщения), и брокеры (направляют сообщения клиентам). Чтобы распространять сообщения среди нужных клиентов, брокер имеет список каналов, по которым клиенты могут отправлять сообщения; чтобы клиент начал получать сообщения, он должен подписаться на соответствующий канал; когда туда придет сообщение, брокер разошлет его всем подписанным клиентам.

CVE-2021-38452 позволяет злоумышленнику без аутентификации прочитать любой файл в целевой ОС. По словам исследователей из Team82, в большинстве случаев брокер делает проверку аутентификации пользователя и смотрит, нет ли в запрошенном пути определенных спецсимволов, вроде ../, что позволяют «ходить назад» в файловой системе. Однако, проверки нет для директории /tmp, что и позволяет получить доступ к любому файлу. Далее в игру вступают CVE-2021-38454 и CVE-2021-38458, позволяющие осуществлять RCE посредством внедрения команд. Первая связана с неправильным контролем доступа и позволяет удаленно подключаться к внутренним каналам связи с правами NT AUTHORITY/SYSTEM (выше только руткиты 😉). Вторая позволяет злоумышленнику удаленно выполнять команды, отключать программное обеспечение, считывать и менять данные.

Две другие уязвимости, как сказано выше, позволяют получить доступ к креденшлам от других учеток и могут быть использованы для бокового перемещения по сети.
@NeKaspersky
👍1
Большой Zoom следил за тобой?

После того как Apple ввела в MacOS новую функцию приватности — индикацию использования микрофона и камеры — в декабре прошлого года пользователи приложения для видеоконференций Zoom начали жаловаться на то, что приложение использует микрофон даже когда находится в фоновом режиме (вне активных конференций).

Разработчики быстро подтвердили наличие такого поведения и признали его багом, характерным только для MacOS Monterey. Они даже выкатили апдейт 5.9.1, в changelog-е которого упомянули, что включили фикс для него… Однако не похоже, что он в действительности что-то исправил: жалобы пользователей на то же поведение приложения не прекратились.

Наконец вчера, спустя почти 2 месяца после оригинального сообщения, «баг», кажется, все-таки исправили: по словам разработчиков, в версии 5.9.3 такого поведения быть не должно.
@NeKaspesky
🤮4😱2👍1
Даже если вы не верите в любовь, пентест спасёт вас на этом холодном шарике Земля, где подавляющее большинство одиноко. Особенно в день святых рыночных отношений, когда можно выгодно обменять айфон на станок для бритья.
@NeKaspersky
😁14👍10🔥8