BlackCat атаковали авиакомпанию Swissport.
4 февраля системы швейцарской компании Swissport, отвечающей за обслуживание аэропортов во многих странах мира, пострадали от атаки шифровальщика. На момент атаки название шифровальщика еще не было известно. Однако позже группировка, отвечающая за ALPHV/BlackCat заявили, что ответственность за нападение лежит на их плечах
Шифровальщик ALPHV, получивший кодовое имя BlackCat – необычная, написанная на Rust вымогательская малварь, которая была обнаружена еще в конце прошлого года. Еще тогда было отмечено, что создатель данного вредоноса являлся участником нашумевшей хакерской группировки REvil. Также было известно и то, что ALPHV — это лишь ребрендинг малвари BlackMatter/ DarkSide, который способен работать на смешанных средах Windows / Linux / VMWare ESXi. Перед запуском шифровальщика хакеры воруют данные для последующей угрозы публикации. А своё громкое имя BlackCat получил за счет того, что на сайтах для приема платежей стоит картинка черной кошки.
Как только атака была замечена, в компании сразу приняли меры для минимизации ущерба. Но, к сожалению, несколько серверов все равно пострадали, а некоторые системы стали временно недоступны. А поскольку хендлинг-услугами Swissport пользуются 310 аэропортов в 50 странах мира, работа была приостановлена, и несколько рейсов, в том числе рейс Москва-Цюрих, были отложены.
Хоть Swissport и быстро среагировали, хакеры оказались быстрее. При рассмотрении всего ущерба оказалось, что был заблокирован доступ к большому количеству важных файлов, а также украдено около 1,6 Тбайт данных. В подтверждение своей причастности, BlackCat разместили в сети Tor, на сайтах для слива краденых данных с изображением окровавленного ножа, информацию. Были выложены изображения паспортов, служебных записок и таблиц с данными претендентов на трудоустройство: полное имя, номер паспорта, национальность, вероисповедание (мусульманство / иное), номер телефона, вакансия, результат интервью в баллах и прочая информация о кандидате на должность. Согласно сообщению компании в Twitter, распространение вымогательского ПО удалось сдержать. Работа сервисов уже восстановлена.
@NeKaspersky
4 февраля системы швейцарской компании Swissport, отвечающей за обслуживание аэропортов во многих странах мира, пострадали от атаки шифровальщика. На момент атаки название шифровальщика еще не было известно. Однако позже группировка, отвечающая за ALPHV/BlackCat заявили, что ответственность за нападение лежит на их плечах
Шифровальщик ALPHV, получивший кодовое имя BlackCat – необычная, написанная на Rust вымогательская малварь, которая была обнаружена еще в конце прошлого года. Еще тогда было отмечено, что создатель данного вредоноса являлся участником нашумевшей хакерской группировки REvil. Также было известно и то, что ALPHV — это лишь ребрендинг малвари BlackMatter/ DarkSide, который способен работать на смешанных средах Windows / Linux / VMWare ESXi. Перед запуском шифровальщика хакеры воруют данные для последующей угрозы публикации. А своё громкое имя BlackCat получил за счет того, что на сайтах для приема платежей стоит картинка черной кошки.
Как только атака была замечена, в компании сразу приняли меры для минимизации ущерба. Но, к сожалению, несколько серверов все равно пострадали, а некоторые системы стали временно недоступны. А поскольку хендлинг-услугами Swissport пользуются 310 аэропортов в 50 странах мира, работа была приостановлена, и несколько рейсов, в том числе рейс Москва-Цюрих, были отложены.
Хоть Swissport и быстро среагировали, хакеры оказались быстрее. При рассмотрении всего ущерба оказалось, что был заблокирован доступ к большому количеству важных файлов, а также украдено около 1,6 Тбайт данных. В подтверждение своей причастности, BlackCat разместили в сети Tor, на сайтах для слива краденых данных с изображением окровавленного ножа, информацию. Были выложены изображения паспортов, служебных записок и таблиц с данными претендентов на трудоустройство: полное имя, номер паспорта, национальность, вероисповедание (мусульманство / иное), номер телефона, вакансия, результат интервью в баллах и прочая информация о кандидате на должность. Согласно сообщению компании в Twitter, распространение вымогательского ПО удалось сдержать. Работа сервисов уже восстановлена.
@NeKaspersky
Twitter
Swissport
⚠️IT security incident at #Swissport contained. Affected infrastructure swiftly taken offline. Manual workarounds or fallback systems secured operation at all times. Full system clean-up and restoration now under way. We apologize for any inconvenience.
👍7
Как оказалось, 90% жителей России не знают, что виртуальный мир, который позволит создавать свою цифровую копию для участия в переговорах, играх, путешествиях и концертах, называется метавселенной.
Какая выборка была у ВЦИОМа не совсем ясно, но даже несмотря на это, цифра удивительная.
Из тех, кто в теме — больше мужчин и людей от 18 до 24 и 25-34 лет. 37% считают, что метавселенные вредны.
В последний месяц о метавселенных пишут все сми и телеграм-каналы, тема стала трендом информационной повестки. Но, видимо, 90% опрошенных ВЦИОМ не читают и не смотрят новости.
@NeKaspersky
Какая выборка была у ВЦИОМа не совсем ясно, но даже несмотря на это, цифра удивительная.
Из тех, кто в теме — больше мужчин и людей от 18 до 24 и 25-34 лет. 37% считают, что метавселенные вредны.
В последний месяц о метавселенных пишут все сми и телеграм-каналы, тема стала трендом информационной повестки. Но, видимо, 90% опрошенных ВЦИОМ не читают и не смотрят новости.
@NeKaspersky
😁6👍2
Здравый смысл восторжествовал: журналиста не будут судить по «делу F12»
В октябре 2021 года была опубликована статья об ошибке на веб-сайте Департамента начального и среднего образования штата Миссури (DESE), где прямо в коде веб-страницы были указаны номера социального страхования (SSN) администраторов, консультантов и школьных учителей по всему штату, причем о столь интересном методе хранения конфиденциальной информации было известно более двенадцати (!) лет. Соответственно, любой желающий мог получить к ним доступ просто нажав «F12» на клавиатуре.
Предполагалось, что статья наконец-то обратит внимание на проблему, но умники в DESE не придумали ничего лучше, чем обвинить журналиста во «взломе» веб-сайта, краже информации и других смертных грехах, параллельно заявляя о своей невиновности в проблеме. По словам комиссара по образованию Марджи Вандевен, журналист похитил данные по крайней мере трех преподавателей: «расшифровал исходный код веб-страницы и просмотрел номер социального страхования (SSN) этих конкретных преподавателей». На деле же шифрованием там и не пахло: данные банально лежали в base64, а «украденные» SSN использовались для проверки их же валидности на собственном сайте DESE.
И вот, дело таки разрешилось: сегодня Malwarebytes в своей статье рассказали о том, что Локк Томпсон, прокурор округа Коул, отклонил уголовные обвинения губернатора Миссури. Он также заметил, что дело было решено неправовыми средствами. Более того, использовать значительные ресурсы и деньги налогоплательщиков, что были бы затрачены на предъявление обвинений, далеко не в интересах граждан округа.
@NeKaspersky
В октябре 2021 года была опубликована статья об ошибке на веб-сайте Департамента начального и среднего образования штата Миссури (DESE), где прямо в коде веб-страницы были указаны номера социального страхования (SSN) администраторов, консультантов и школьных учителей по всему штату, причем о столь интересном методе хранения конфиденциальной информации было известно более двенадцати (!) лет. Соответственно, любой желающий мог получить к ним доступ просто нажав «F12» на клавиатуре.
Предполагалось, что статья наконец-то обратит внимание на проблему, но умники в DESE не придумали ничего лучше, чем обвинить журналиста во «взломе» веб-сайта, краже информации и других смертных грехах, параллельно заявляя о своей невиновности в проблеме. По словам комиссара по образованию Марджи Вандевен, журналист похитил данные по крайней мере трех преподавателей: «расшифровал исходный код веб-страницы и просмотрел номер социального страхования (SSN) этих конкретных преподавателей». На деле же шифрованием там и не пахло: данные банально лежали в base64, а «украденные» SSN использовались для проверки их же валидности на собственном сайте DESE.
И вот, дело таки разрешилось: сегодня Malwarebytes в своей статье рассказали о том, что Локк Томпсон, прокурор округа Коул, отклонил уголовные обвинения губернатора Миссури. Он также заметил, что дело было решено неправовыми средствами. Более того, использовать значительные ресурсы и деньги налогоплательщиков, что были бы затрачены на предъявление обвинений, далеко не в интересах граждан округа.
@NeKaspersky
Malwarebytes
Journalist won't be indicted for hacking for viewing a state website's HTML
A journalist incorrectly branded as a "hacker" by the governor of Missouri won't be prosecuted.
🔥3👍2
В «войне» Центробанка и Минфина нашёлся самый адекватный человек. Им оказался Силуанов.
«ЦБ хочет взять и запретить криптоактивы, криптовалюту, мотивируя тем, что это создает риски, в первую очередь у граждан, может „заразить“ финансовые институты, банки и создать непрозрачный рынок расчетов. Это то же самое, что запрещать интернет, что невозможно», — сказал министр финансов.
Силуанов высказал четкую позицию по вопросу криптовалют в России. По его мнению запрет — гораздо хуже регулирования. Однако регулирование сферы крипты он предлагает жесткое. На фоне предложения центробанка его позиция звучит более приемлемой, но на практике регулирование может быть излишним и сравнимым по влиянию на рынок с полным запретом.
@NeKaspersky
«ЦБ хочет взять и запретить криптоактивы, криптовалюту, мотивируя тем, что это создает риски, в первую очередь у граждан, может „заразить“ финансовые институты, банки и создать непрозрачный рынок расчетов. Это то же самое, что запрещать интернет, что невозможно», — сказал министр финансов.
Силуанов высказал четкую позицию по вопросу криптовалют в России. По его мнению запрет — гораздо хуже регулирования. Однако регулирование сферы крипты он предлагает жесткое. На фоне предложения центробанка его позиция звучит более приемлемой, но на практике регулирование может быть излишним и сравнимым по влиянию на рынок с полным запретом.
@NeKaspersky
👍4🔥2💩1
Криптовалюта: запрет или жесткое регулирование?
Anonymous Poll
13%
Запрет
23%
Жесткое регулирование
26%
Налоги на крипту
38%
НеКаспер, я за ответами
🤮7💩3👍1👎1
EDPS призвал запретить использование Pegasus на территории ЕС
Наверное, нужно жить совсем без доступа к интернету, чтобы в новостную ленту ни разу не просочилась информация о pegasus (здесь и далее капитализация отсутствует намеренно) — шпионском софте от израильской nso group, что был замешан в слежке (и не только) за журналистами, правозащитниками и политическими диссидентами, так что перейдем к EDPS. За этим акронимом скрывается Европейская Инспекция по Защите Данных (European Data Protection Supervisor) — независимый надзорный орган ЕС, который занимается, как ни парадоксально, всем, что связано с защитой/обработкой персональных данных, а также вопросами приватности.
Так вот, по словам EDPS, использование pegasus может привести к беспрецедентному уровню вмешательства в личную жизнь граждан, права на которую немного гарантированы законодательством. Они считают, что нельзя рассматривать этот вредонос просто как «очередную» государственную тулзу для перехвата данных. Более того, использование этого бэкдора не совсем законно: статья 52(1) Хартии основных прав ЕС требует, чтобы любые ограничения на осуществление основных прав и свобод личности были соразмерными, необходимыми и законодательно признанными. Использование pegasus, при этом, признается EDPS допустимым лишь в исключительных случаях, причем даже в них нет гарантии, что информация, собранная с его помощью, будет признана в суде.
Идея такого запрета вполне логична, но не стоит рассчитывать на то, что она (в случае одобрения) окончательно и бесповоротно прекратит атаки на перечисленные группы людей: такие вредоносы достаточно трудно обнаружить на зараженных устройствах, и — в случае обнаружения — выяснить, кто стоит за заражением, так что определенно найдутся люди и организации, готовые рискнуть, используя их.
@NeKaspersky
Наверное, нужно жить совсем без доступа к интернету, чтобы в новостную ленту ни разу не просочилась информация о pegasus (здесь и далее капитализация отсутствует намеренно) — шпионском софте от израильской nso group, что был замешан в слежке (и не только) за журналистами, правозащитниками и политическими диссидентами, так что перейдем к EDPS. За этим акронимом скрывается Европейская Инспекция по Защите Данных (European Data Protection Supervisor) — независимый надзорный орган ЕС, который занимается, как ни парадоксально, всем, что связано с защитой/обработкой персональных данных, а также вопросами приватности.
Так вот, по словам EDPS, использование pegasus может привести к беспрецедентному уровню вмешательства в личную жизнь граждан, права на которую немного гарантированы законодательством. Они считают, что нельзя рассматривать этот вредонос просто как «очередную» государственную тулзу для перехвата данных. Более того, использование этого бэкдора не совсем законно: статья 52(1) Хартии основных прав ЕС требует, чтобы любые ограничения на осуществление основных прав и свобод личности были соразмерными, необходимыми и законодательно признанными. Использование pegasus, при этом, признается EDPS допустимым лишь в исключительных случаях, причем даже в них нет гарантии, что информация, собранная с его помощью, будет признана в суде.
Идея такого запрета вполне логична, но не стоит рассчитывать на то, что она (в случае одобрения) окончательно и бесповоротно прекратит атаки на перечисленные группы людей: такие вредоносы достаточно трудно обнаружить на зараженных устройствах, и — в случае обнаружения — выяснить, кто стоит за заражением, так что определенно найдутся люди и организации, готовые рискнуть, используя их.
@NeKaspersky
Linux исправили новую-старую уязвимость, связанную с DOS.
В модуле ядра Linux, который отвечает за работу сетевого протокола TIPC (Transparent Inter-process Communication), выявили уязвимость. Ей присвоили идентификационный номер CVE-2022-0435. Потенциально, с ее помощью злоумышленник может выполнять свой код на уровне ядра, через отправку специально оформленного сетевого пакета.
Данная проблема была обнаружена экспертом Appgate Сэмьюэлом Пейдж (Samuel Page) и затрагивала она только системы с загруженным модулем ядра tipc.ko и настроенным стеком TIPC, который обычно используется в кластерах и по умолчанию не активирован в неспециализированных дистрибутивах Linux.
Сам протокол TIPC был разработан компанией Ericsson и предназначен для организации межпроцессного взаимодействия в кластере, а активируется главным образом на узлах кластеров. TIPC может работать как поверх Ethernet, так и поверх UDP (сетевой порт 6118).
Уязвимость связана с переполнением стека, в котором, при обработке пакетов, значение поля с числом узлов участников домена превышает 64. Если разбирать подробнее, то изначально для хранения параметров узлов в модуле tipc.ko используется фиксированный массив "u32 members[64]". Однако при обработке указанного номера пакета узла не происходит проверка значения "member_cnt". Из-за этого могут использоваться значения больше, чем 64 для контролируемой перезаписи данных в области памяти, следующей в стеке после структуры "dom_bef". Как итог, злоумышленник может отправить на целевой хост TIPC-пакет с вредоносным контентом, указав значение member_cnt выше 64, а потом просто создать ресурсную запись. При получении обновления прежние данные кешируются — для сравнения; в результате возникает ошибка, позволяющая перезаписать содержимое стека за границей буфера. Данную уязвимость можно использовать локально или удаленно, но только при работающем TIPC.
Виновником уязвимости является фреймворк для мониторинга узлов в кластере. Приводящая к уязвимости ошибка была внесена 15 июня 2016 года и вошла в состав ядра Linux 4.8. Уязвимость устранена в выпусках ядра Linux 5.16.9, 5.15.23, 5.10.100, 5.4.179, 4.19.229, 4.14.266 и 4.9.301. В ядрах большинства дистрибутивов проблема пока остаётся. Выявившие проблему исследователи заявляют, что техника эксплуатации тривиальна и будет раскрыта после повсеместного устранения уязвимости в дистрибутивах.
@NeKaspersky
В модуле ядра Linux, который отвечает за работу сетевого протокола TIPC (Transparent Inter-process Communication), выявили уязвимость. Ей присвоили идентификационный номер CVE-2022-0435. Потенциально, с ее помощью злоумышленник может выполнять свой код на уровне ядра, через отправку специально оформленного сетевого пакета.
Данная проблема была обнаружена экспертом Appgate Сэмьюэлом Пейдж (Samuel Page) и затрагивала она только системы с загруженным модулем ядра tipc.ko и настроенным стеком TIPC, который обычно используется в кластерах и по умолчанию не активирован в неспециализированных дистрибутивах Linux.
Сам протокол TIPC был разработан компанией Ericsson и предназначен для организации межпроцессного взаимодействия в кластере, а активируется главным образом на узлах кластеров. TIPC может работать как поверх Ethernet, так и поверх UDP (сетевой порт 6118).
Уязвимость связана с переполнением стека, в котором, при обработке пакетов, значение поля с числом узлов участников домена превышает 64. Если разбирать подробнее, то изначально для хранения параметров узлов в модуле tipc.ko используется фиксированный массив "u32 members[64]". Однако при обработке указанного номера пакета узла не происходит проверка значения "member_cnt". Из-за этого могут использоваться значения больше, чем 64 для контролируемой перезаписи данных в области памяти, следующей в стеке после структуры "dom_bef". Как итог, злоумышленник может отправить на целевой хост TIPC-пакет с вредоносным контентом, указав значение member_cnt выше 64, а потом просто создать ресурсную запись. При получении обновления прежние данные кешируются — для сравнения; в результате возникает ошибка, позволяющая перезаписать содержимое стека за границей буфера. Данную уязвимость можно использовать локально или удаленно, но только при работающем TIPC.
Виновником уязвимости является фреймворк для мониторинга узлов в кластере. Приводящая к уязвимости ошибка была внесена 15 июня 2016 года и вошла в состав ядра Linux 4.8. Уязвимость устранена в выпусках ядра Linux 5.16.9, 5.15.23, 5.10.100, 5.4.179, 4.19.229, 4.14.266 и 4.9.301. В ядрах большинства дистрибутивов проблема пока остаётся. Выявившие проблему исследователи заявляют, что техника эксплуатации тривиальна и будет раскрыта после повсеместного устранения уязвимости в дистрибутивах.
@NeKaspersky
Появилась информация о недавнем взломе Красного Креста: для атаки использовался баг в Zoho
Вчера Международный комитет Красного Креста сообщил, что взлом его серверов был таргетированной атакой, которая, вероятно, была осуществлена государственными хакерами. По их словам, о том, что атака была направлена на конкретные сервера, свидетельствует использование узкоспециализированных инструментов и mac-адресов целевых серверов. Кроме того, используемая малварь была создана для обхода конкретных антивирусных решений, используемых именно на этих серверах.
В ходе расследования Красный Крест обнаружил, что изначально взлом был осуществлен 9 ноября 2021 года, после этого злоумышленники находились в системе около 70 дней. Для проникновения использовалась критическая RCE-уязвимость (CVE-2021-40539) в менеджере паролей ManageEngine ADSelfService Plus от Zoho. Оказавшись в сети, хакеры замаскировались под легитимных пользователей и получили доступ к данным с серверов МККК и в дальнейшем произвели их кражу.
Красный Крест не высказывался, кто по их мнению ответственен за атаку, но призвал хакеров не сливать и не продавать чрезвычайно конфиденциальные данные. Несмотря на это, известно, что по крайней мере одна группировка государственных хакеров использовала уязвимость CVE-2021-40539 в атаках: исследователи из Palo Alto Networks связали кампанию, использующую эту уязвимость, с группой, известной как APT27 и спонсируемой Китаем.
@NeKaspersky
Вчера Международный комитет Красного Креста сообщил, что взлом его серверов был таргетированной атакой, которая, вероятно, была осуществлена государственными хакерами. По их словам, о том, что атака была направлена на конкретные сервера, свидетельствует использование узкоспециализированных инструментов и mac-адресов целевых серверов. Кроме того, используемая малварь была создана для обхода конкретных антивирусных решений, используемых именно на этих серверах.
В ходе расследования Красный Крест обнаружил, что изначально взлом был осуществлен 9 ноября 2021 года, после этого злоумышленники находились в системе около 70 дней. Для проникновения использовалась критическая RCE-уязвимость (CVE-2021-40539) в менеджере паролей ManageEngine ADSelfService Plus от Zoho. Оказавшись в сети, хакеры замаскировались под легитимных пользователей и получили доступ к данным с серверов МККК и в дальнейшем произвели их кражу.
Красный Крест не высказывался, кто по их мнению ответственен за атаку, но призвал хакеров не сливать и не продавать чрезвычайно конфиденциальные данные. Несмотря на это, известно, что по крайней мере одна группировка государственных хакеров использовала уязвимость CVE-2021-40539 в атаках: исследователи из Palo Alto Networks связали кампанию, использующую эту уязвимость, с группой, известной как APT27 и спонсируемой Китаем.
@NeKaspersky
BleepingComputer
Red Cross: State hackers breached our network using Zoho bug
The International Committee of the Red Cross (ICRC) said today that the hack disclosed last month against its servers was a targeted attack likely coordinated by a state-backed hacking group.
👍3
Создаем себе трудности и героически их преодолеваем: новый билд Windows 11 возвращают поддержку drag&drop в панель задач
«Новая» фича добавлена в Windows 11 Insider Preview Build 22557, уже доступном для разработчиков, и позволяет прокидывать файлы в приложения при переносе их на соответствующие иконки в таскбаре. Например, можно перенести файл на иконку Outlook и отпустить, чтобы приложить его как вложение к письму. Еще аналогичным образом можно поступить с ярлыком приложения, чтобы закрепить его на панели задач.
Немного о более интересных и менее забавных изменениях этого билда:
• Теперь Win11 Pro требует обязательной регистрации аккаунта Microsoft (и подключения к интернету);
• Добавили 5 жестов для облегчения жизни пользователям с тачскрином (в основном возможности открывать различные менюшки свайпами);
• Добавили новый способ расположить окна в сетку;
• Изменили дизайн диспетчера задач и добавили Efficiency mode — возможность ограничить потребление ресурсов приложением;
• Добавили возможность создать шорткат для быстрой смены цветовой палитры;
• Увеличили производительность и точность поиска по приложениям;
• Добавили возможность генерировать субтитры для видео или собеседника (через микрофон) в реальном времени.
@NeKaspersky
«Новая» фича добавлена в Windows 11 Insider Preview Build 22557, уже доступном для разработчиков, и позволяет прокидывать файлы в приложения при переносе их на соответствующие иконки в таскбаре. Например, можно перенести файл на иконку Outlook и отпустить, чтобы приложить его как вложение к письму. Еще аналогичным образом можно поступить с ярлыком приложения, чтобы закрепить его на панели задач.
Немного о более интересных и менее забавных изменениях этого билда:
• Теперь Win11 Pro требует обязательной регистрации аккаунта Microsoft (и подключения к интернету);
• Добавили 5 жестов для облегчения жизни пользователям с тачскрином (в основном возможности открывать различные менюшки свайпами);
• Добавили новый способ расположить окна в сетку;
• Изменили дизайн диспетчера задач и добавили Efficiency mode — возможность ограничить потребление ресурсов приложением;
• Добавили возможность создать шорткат для быстрой смены цветовой палитры;
• Увеличили производительность и точность поиска по приложениям;
• Добавили возможность генерировать субтитры для видео или собеседника (через микрофон) в реальном времени.
@NeKaspersky
😱3👎1
Media is too big
VIEW IN TELEGRAM
В Татарстанском Иннополисе создали аналог робопса от Boston Dynamics. Теперь не нужно будет показывать на ПМЭФ китайских робопсов с наклейкой Эр-телеком.
😁7🔥2
Московские чиновники и жилищники так преисполнились в жизни, что заказали хакерам взлом реестра домов Москвы. Теперь хакерам грозит уголовка за взлом критической информационной инфраструктуры.
Реестр домов помогает органам исполнительной власти автоматизировать взаимодействие с участниками рынка ЖКХ, где так много соблазна незаконно заработать. Банда московских чиновников хотела изменить статус более 1000 домов, чтобы перед зимним сезоном обеспечить приемку от других контролирующих органов(мосжилинспекции). Дома были в серьезном аварийном состоянии. Из-за действий чиновников могли погибнуть люди, например, если бы дом рухнул.
Хакерам предприимчивые и преисполнившиеся заплатили криптовалютой Tether. Но внезапная проверка обнаружила подлог, поэтому теперь сотрудникам придётся отвечать за преступление.
@NeKaspersky
Реестр домов помогает органам исполнительной власти автоматизировать взаимодействие с участниками рынка ЖКХ, где так много соблазна незаконно заработать. Банда московских чиновников хотела изменить статус более 1000 домов, чтобы перед зимним сезоном обеспечить приемку от других контролирующих органов(мосжилинспекции). Дома были в серьезном аварийном состоянии. Из-за действий чиновников могли погибнуть люди, например, если бы дом рухнул.
Хакерам предприимчивые и преисполнившиеся заплатили криптовалютой Tether. Но внезапная проверка обнаружила подлог, поэтому теперь сотрудникам придётся отвечать за преступление.
@NeKaspersky
😁7🔥3👍1
Баг в WordPress-плагине UpdraftPlus ставил под угрозу бэкапы более 3 миллионов сайтов
UpdraftPlus - это инструмент для создания, восстановления и миграции бэкапов WordPress. Согласно веб-сайту расширения, UpdraftPlus используется в том числе такими организациями, как Microsoft, Cisco и NASA.
Сам баг получил идентификатор CVE 2022-0633 и 8.5 из 10 по CVSS и состоит в том, что любой залогинившийся пользователь мог получить доступ к скачиванию существующих бэкапов, хотя привилегией должны обладать только администраторы. Уязвимость при этом кроется в том, как UpdraftPlus проверял, какой пользователь запрашивал доступ к резервным копиям. Эксплуатация бага сводится к тому, что злоумышленнику нужно было отправить специально сформированный heartbeat-запрос с параметром
Критичность ситуации заключается в том, что бэкапы, зачастую, содержат кучу важной информации, такой как бд с пользовательскими креденшлами и финансовыми данными. Как следствие, полученную из бэкапов информацию можно в использовать для дальнейших атак на сайты.
@NeKaspersky
UpdraftPlus - это инструмент для создания, восстановления и миграции бэкапов WordPress. Согласно веб-сайту расширения, UpdraftPlus используется в том числе такими организациями, как Microsoft, Cisco и NASA.
Сам баг получил идентификатор CVE 2022-0633 и 8.5 из 10 по CVSS и состоит в том, что любой залогинившийся пользователь мог получить доступ к скачиванию существующих бэкапов, хотя привилегией должны обладать только администраторы. Уязвимость при этом кроется в том, как UpdraftPlus проверял, какой пользователь запрашивал доступ к резервным копиям. Эксплуатация бага сводится к тому, что злоумышленнику нужно было отправить специально сформированный heartbeat-запрос с параметром
data[updraftplus].Критичность ситуации заключается в том, что бэкапы, зачастую, содержат кучу важной информации, такой как бд с пользовательскими креденшлами и финансовыми данными. Как следствие, полученную из бэкапов информацию можно в использовать для дальнейших атак на сайты.
@NeKaspersky
👍1
Молодой ботнет уже приносит создателям $3000 в месяц
Вредонос, впервые замеченный в конце октября 2021 го, получил название Kraken (не имеет отношения к одноименному ботнету из 2008 го) в честь названия первой версии своего C2 - «Kraken Panel». Kraken написан на Go и сейчас находится в стадии активной разработки: например, первая версия C2 предоставляла лишь базовую статистику, возможность скачать имеющиеся и загрузить новые пейлоды, но не было возможности взаимодействовать с конкретными ботами. Новая версия (переименованная в «Anubis Panel») не только стала гораздо привлекательнее внешне, но и научилась предоставлять гораздо более детализированную статистику и позволяет взаимодействовать с конкретными ботами — подавать команды, смотреть информацию о зараженном девайсе и историю команд.
На текущий момент Kraken умеет закрепляться в системе, собирать информацию о хосте и делать скриншоты, скачивать и запускать исполняемые файлы, а также воровать из различных криптокошельков — Zcash, Armory, Atomic, Bytecoin, Electrum, Ethereum, Exodus, Guarda и Jaxx Liberty.
Изначально вредонос доставлял инфостиллер «RedLine», чтобы с его помощью заполучить всевозможные креденшлы. Однако с тех пор Kraken протянул свои щупальца и к другим инфостиллерам — все для получения еще большей прибыли.
@NeKaspersky
Вредонос, впервые замеченный в конце октября 2021 го, получил название Kraken (не имеет отношения к одноименному ботнету из 2008 го) в честь названия первой версии своего C2 - «Kraken Panel». Kraken написан на Go и сейчас находится в стадии активной разработки: например, первая версия C2 предоставляла лишь базовую статистику, возможность скачать имеющиеся и загрузить новые пейлоды, но не было возможности взаимодействовать с конкретными ботами. Новая версия (переименованная в «Anubis Panel») не только стала гораздо привлекательнее внешне, но и научилась предоставлять гораздо более детализированную статистику и позволяет взаимодействовать с конкретными ботами — подавать команды, смотреть информацию о зараженном девайсе и историю команд.
На текущий момент Kraken умеет закрепляться в системе, собирать информацию о хосте и делать скриншоты, скачивать и запускать исполняемые файлы, а также воровать из различных криптокошельков — Zcash, Armory, Atomic, Bytecoin, Electrum, Ethereum, Exodus, Guarda и Jaxx Liberty.
Изначально вредонос доставлял инфостиллер «RedLine», чтобы с его помощью заполучить всевозможные креденшлы. Однако с тех пор Kraken протянул свои щупальца и к другим инфостиллерам — все для получения еще большей прибыли.
@NeKaspersky
👍1
Федеральная комиссия по связи США (FCC) выкатила крупнейший на текущий момент штраф за робозвонки
Оштрафовать на рекордные 45 миллионов долларов планируют базирующуюся во Флориде компанию «Interstate Brokers». Она обвиняется в совершении более 500,000 робозвонков без экстренной цели или предварительного согласия потребителей. Компания использовала ложные утверждения о пандемии COVID-19, чтобы убедить людей приобретать продукты медицинского страхования и предлагала различные планы медицинского обслуживания.
Потребители получали звонки на телефонные номера, оставленные ими во время поиска медицинской страховки онлайн или у сторонних поставщиков. Если они отвечали на звонок, их переводили в колл-центры и предлагали продукты медицинского страхования от нескольких страховых компаний.
FCC рассказали, что «Interstate Brokers» совершили 514,196 робозвонков на сотовые и 271 — на стационарные телефоны. В Бюро рассмотрели 10,000 из них и подтвердили, что сообщения были записаны заранее. Также поговорили с несколькими пострадавшими, которые подтвердили, что они не давали на них согласия. Этот факт, а также то, что часть номеров находились в реестре «do not call», указывает на то, что обсуждаемые действия нарушают Закон о защите прав потребителей телефонной связи.
Крупный штраф и отсутствие попыток связаться с «Interstate Brokers» обусловлены более ранним (май 2020 года) приказом FCC, сводящемся к тому, что с этого момента компании-робозвонилки не будут предупреждаться о противоправности их действий. В дополнение к этому, приказ увеличил максимальный штраф за каждый незаконный робозвонок на $10,000 от установленной ранее суммы.
@NeKaspersky
Оштрафовать на рекордные 45 миллионов долларов планируют базирующуюся во Флориде компанию «Interstate Brokers». Она обвиняется в совершении более 500,000 робозвонков без экстренной цели или предварительного согласия потребителей. Компания использовала ложные утверждения о пандемии COVID-19, чтобы убедить людей приобретать продукты медицинского страхования и предлагала различные планы медицинского обслуживания.
Потребители получали звонки на телефонные номера, оставленные ими во время поиска медицинской страховки онлайн или у сторонних поставщиков. Если они отвечали на звонок, их переводили в колл-центры и предлагали продукты медицинского страхования от нескольких страховых компаний.
FCC рассказали, что «Interstate Brokers» совершили 514,196 робозвонков на сотовые и 271 — на стационарные телефоны. В Бюро рассмотрели 10,000 из них и подтвердили, что сообщения были записаны заранее. Также поговорили с несколькими пострадавшими, которые подтвердили, что они не давали на них согласия. Этот факт, а также то, что часть номеров находились в реестре «do not call», указывает на то, что обсуждаемые действия нарушают Закон о защите прав потребителей телефонной связи.
Крупный штраф и отсутствие попыток связаться с «Interstate Brokers» обусловлены более ранним (май 2020 года) приказом FCC, сводящемся к тому, что с этого момента компании-робозвонилки не будут предупреждаться о противоправности их действий. В дополнение к этому, приказ увеличил максимальный штраф за каждый незаконный робозвонок на $10,000 от установленной ранее суммы.
@NeKaspersky
👍10🤮1
Adobe обновила недавние oob-патчи для Magento, исправив еще одну критическую уязвимость, а исследователи создали PoC для предыдущей
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Французский отец решил проучить своих детей и оградить их от интернета с помощью глушилки. Результат получился более масштабным. Без интернета оставались все жители небольшой французской коммуны.
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
😁10🔥5👍4
Исследователь придумал использовать noVNC для обхода 2FA при фишинге
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
😱6👍1🔥1
Clearview AI хочет собрать фото всех жителей земли. Можно ли этому противодействовать?
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
💩6👍4
Как вы узнали о НеКасперском?
Anonymous Poll
33%
Реклама в телеграме
47%
Репост вашей новости в другом тг канале
9%
Слышал от друзей
11%
Нашёл в поиске
💩5👍2🔥1