Adobe обновила недавние oob-патчи для Magento, исправив еще одну критическую уязвимость, а исследователи создали PoC для предыдущей
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.
Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.
За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.
Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Французский отец решил проучить своих детей и оградить их от интернета с помощью глушилки. Результат получился более масштабным. Без интернета оставались все жители небольшой французской коммуны.
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.
Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.
Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.
@NeKaspersky
😁10🔥5👍4
Исследователь придумал использовать noVNC для обхода 2FA при фишинге
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.
Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.
Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
😱6👍1🔥1
Clearview AI хочет собрать фото всех жителей земли. Можно ли этому противодействовать?
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.
Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.
Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
💩6👍4
Как вы узнали о НеКасперском?
Anonymous Poll
33%
Реклама в телеграме
47%
Репост вашей новости в другом тг канале
9%
Слышал от друзей
11%
Нашёл в поиске
💩5👍2🔥1
Данные 87к клиентов московского тц Метрополис утекли в сеть
Недавно на raidforums пользователь под ником GodLevel выложил в открытый доступ дамп бд пользователей мобильного приложения (для iOS и Android) торгового центра. В нем лежат данные 86,883 учеток от 18 февраля этого года.
В дампе можно найти следующую информацию:
• имя пользователя;
• его телефон;
• адрес электронной почты;
• bcrypt-хеш пароля;
• ссылки на соцсети ВКонтакте, Facebook, Instagram (естественно, при указании таковых в аккаунте);
Также есть некоторые служебные данные:
• дата создания и модификации аккаунта;
• количество местных бонусов;
• пользовательские токены для местной апишки и сброса пароля;
• id учетки, пригласившей текущего пользователя;
• находится ли пользователь в бане;
• является ли пользователь админом/сотрудником и т.п.
Что интересно, еще 6 го февраля GodLevel пытался продать доступ к уязвимости за 300 XMR (~3.7 млн рублей), через которую был впоследствии слит этот дамп, но, видимо, никого не заинтересовал.
@NeKaspersky
Недавно на raidforums пользователь под ником GodLevel выложил в открытый доступ дамп бд пользователей мобильного приложения (для iOS и Android) торгового центра. В нем лежат данные 86,883 учеток от 18 февраля этого года.
В дампе можно найти следующую информацию:
• имя пользователя;
• его телефон;
• адрес электронной почты;
• bcrypt-хеш пароля;
• ссылки на соцсети ВКонтакте, Facebook, Instagram (естественно, при указании таковых в аккаунте);
Также есть некоторые служебные данные:
• дата создания и модификации аккаунта;
• количество местных бонусов;
• пользовательские токены для местной апишки и сброса пароля;
• id учетки, пригласившей текущего пользователя;
• находится ли пользователь в бане;
• является ли пользователь админом/сотрудником и т.п.
Что интересно, еще 6 го февраля GodLevel пытался продать доступ к уязвимости за 300 XMR (~3.7 млн рублей), через которую был впоследствии слит этот дамп, но, видимо, никого не заинтересовал.
@NeKaspersky
Telegram
Утечки информации
В открытый доступ на теневом форуме был выложен SQL-дамп, содержащий данные зарегистрированных пользователей приложения (iOS и Android) московского торгового центра «Метрополис» (metropolis-center.ru).
В дампе содержится информация по 86,883 клиентам ТЦ:…
В дампе содержится информация по 86,883 клиентам ТЦ:…
👍3💩3🤮2😁1
Исследователи нашли способ восстановить зашифрованные вредоносом Hive файлы
Ученые из южнокорейского университета, изучавшие рансомварь Hive, обнаружили уязвимости в том, как шифруются файлы. Разработчики вредоноса решили изобрестивелосипед свой метод шифрования файлов: в процессе шифрования генерируется 10 МБ рандомных данных, после для каждого файла оттуда берутся чанки по мегабайту и килобайту, которые, в дальнейшем, используются для генерации потока ключей. С ключами из этого потока ксорят шифруемый файл. При этом смещение, используемое для упомянутых чанков, хранится в названии зашифрованных файлов.
Авторов Hive, однако, подвел рандом, оказавшийся недостаточно рандомным. Как итог, исследователи смогли восстановить те самые 10мб данных. Работоспособность метода проверили экспериментально: восстановленный на 98% файл расшифровывает 98% данных. Однако, если восстановить файл на 92%, вернуть получится только 72% файлов.
Над бесплатной реализацией дешифровщика в настоящее время трудятся специалисты из Bitdefender и Kaspersky.
@NeKaspersky
Ученые из южнокорейского университета, изучавшие рансомварь Hive, обнаружили уязвимости в том, как шифруются файлы. Разработчики вредоноса решили изобрести
Авторов Hive, однако, подвел рандом, оказавшийся недостаточно рандомным. Как итог, исследователи смогли восстановить те самые 10мб данных. Работоспособность метода проверили экспериментально: восстановленный на 98% файл расшифровывает 98% данных. Однако, если восстановить файл на 92%, вернуть получится только 72% файлов.
Над бесплатной реализацией дешифровщика в настоящее время трудятся специалисты из Bitdefender и Kaspersky.
@NeKaspersky
👍7
Стиллер CryptBot стал сильнее и теперь распространяется через пиратские сайты.
Обновленный стиллер информации CryptBot был замечен на огромном количестве веб-сайтов, предлагающих скачать бесплатно без смс и регистрации кряки для игр и профессиональные программы.
Сам CryptBot virus представляет собой вредоносную программу для Windows, которая захватывает веб-браузеры, где изменяет отображение информации и крадет сохраненные учетные данные браузера, куки, историю браузера, криптовалютные кошельки, кредитные карты и файлы. Введенные логины и пароли крадутся и отправляются на удаленный сервер мошенников. Похищая логины и пароли, киберпреступники могут быстро завладеть электронными счетами пользователей и перевести деньги на свои кошельки.
Обновленная версия вредоноса ярко отличилась от своих предков. Теперь он имеет новые возможности и улучшенную оптимизацию, а некоторые функции из предыдущих версий были удалены для более эффективной работы. По заявлениям аналитиков, участники угроз постоянно обновляют свой C2, сайты-дропперы и саму вредоносную программу. Поэтому CryptBot в настоящее время является одной из наиболее динамично развивающихся вредоносных операций.
Для большей привлекательности своего вредоноса, участники угрозы постоянно обновляют вредоносные веб-сайты, а также используют поисковую оптимизацию для вывода сайтов с вредоносом на верхние позиции поисковиков. Кроме того, они используют не только свои собственные домены, но и сайты, размещенные на Amazon AWS. Данные операции позволяют злоумышленникам получать стабильно большой поток потенциальных жертв.
Судя по всему, авторы CryptBot решили упростить свой вредонос, чтобы он стал более простым и компактным, для более сложного обнаружения. Для этого были удалены процедура анти-песочницы, лишнее второе соединение C2, вторая папка эксфильтрации и функция скриншотов с возможностью сбора данных в TXT-файлы на рабочем столе. Вместо них остались только функция проверки количества ядер процессора виртуальной машины и лишь один C2 для кражи информации.
CryptBot в основном направлен на жертв, которые ищут кряки и прочие возможности обхода авторских прав. Чтобы не заразится данным вредоносом и любыми другими, вы можете просто избегать загрузку таковых программ и инструментов.
@NeKaspersky
Обновленный стиллер информации CryptBot был замечен на огромном количестве веб-сайтов, предлагающих скачать бесплатно без смс и регистрации кряки для игр и профессиональные программы.
Сам CryptBot virus представляет собой вредоносную программу для Windows, которая захватывает веб-браузеры, где изменяет отображение информации и крадет сохраненные учетные данные браузера, куки, историю браузера, криптовалютные кошельки, кредитные карты и файлы. Введенные логины и пароли крадутся и отправляются на удаленный сервер мошенников. Похищая логины и пароли, киберпреступники могут быстро завладеть электронными счетами пользователей и перевести деньги на свои кошельки.
Обновленная версия вредоноса ярко отличилась от своих предков. Теперь он имеет новые возможности и улучшенную оптимизацию, а некоторые функции из предыдущих версий были удалены для более эффективной работы. По заявлениям аналитиков, участники угроз постоянно обновляют свой C2, сайты-дропперы и саму вредоносную программу. Поэтому CryptBot в настоящее время является одной из наиболее динамично развивающихся вредоносных операций.
Для большей привлекательности своего вредоноса, участники угрозы постоянно обновляют вредоносные веб-сайты, а также используют поисковую оптимизацию для вывода сайтов с вредоносом на верхние позиции поисковиков. Кроме того, они используют не только свои собственные домены, но и сайты, размещенные на Amazon AWS. Данные операции позволяют злоумышленникам получать стабильно большой поток потенциальных жертв.
Судя по всему, авторы CryptBot решили упростить свой вредонос, чтобы он стал более простым и компактным, для более сложного обнаружения. Для этого были удалены процедура анти-песочницы, лишнее второе соединение C2, вторая папка эксфильтрации и функция скриншотов с возможностью сбора данных в TXT-файлы на рабочем столе. Вместо них остались только функция проверки количества ядер процессора виртуальной машины и лишь один C2 для кражи информации.
CryptBot в основном направлен на жертв, которые ищут кряки и прочие возможности обхода авторских прав. Чтобы не заразится данным вредоносом и любыми другими, вы можете просто избегать загрузку таковых программ и инструментов.
@NeKaspersky
👍4🔥1
Кириенко работает над очищением кармы ВКонтакте после Добродеева.
Социальная сеть при новых владельцах и менеджерах запустила бесплатный определитель номеров для защиты от нежелательных звонков. Функция работает в фоновом режиме без интернета на iOS и Android.
К нежелательным звонкам алгоритм относит вызовы от мошенников, коллекторов, подозрительных организаций и «немые» звонки. Включить сервис можно в настройках приложения.
Такие входящие алгоритм будет помечать как спам и показывать сферу деятельности компании.
@NeKaspersky
Социальная сеть при новых владельцах и менеджерах запустила бесплатный определитель номеров для защиты от нежелательных звонков. Функция работает в фоновом режиме без интернета на iOS и Android.
К нежелательным звонкам алгоритм относит вызовы от мошенников, коллекторов, подозрительных организаций и «немые» звонки. Включить сервис можно в настройках приложения.
Такие входящие алгоритм будет помечать как спам и показывать сферу деятельности компании.
@NeKaspersky
💩5
Никогда такого не было, и вот опять: очередной банкер распространяется через Play Store
На текущий момент вредонос находится в активной разработке, но уже может похвастаться 50к установок в Play Store, сообщают исследователи из ThreatFabric. Xenomorph (название трояна) нацелен на кражу средств из по меньшей мере 56 различных банков в Испании, Португалии, Италии и Бельгии. Он так же способен перехватывать уведомления и SMS, из которых можно собрать коды подтверждения для различных банковских операций.
По словам ThreatFabric, код Xenomorph-а местами напоминает таковой другого банкера, получившего имя «Alien». Этот факт, вероятно, указывает на то, что либо оба вредоноса разработаны одним человеком/группой, либо Ксеноморф является улучшенной версией Чужого.
В Play Store малварь распространяется под видом классических приложений для улучшения производительности девайсов, например, «Fast Cleaner» (именно он набрал 50,000 установок). Чтобы пройти проверку на безопасность, такие приложения тащат полезную нагрузку по сети уже после установки: таким образом приложение не имеет явно вредоносного функционала в момент публикации.
@NeKaspersky
На текущий момент вредонос находится в активной разработке, но уже может похвастаться 50к установок в Play Store, сообщают исследователи из ThreatFabric. Xenomorph (название трояна) нацелен на кражу средств из по меньшей мере 56 различных банков в Испании, Португалии, Италии и Бельгии. Он так же способен перехватывать уведомления и SMS, из которых можно собрать коды подтверждения для различных банковских операций.
По словам ThreatFabric, код Xenomorph-а местами напоминает таковой другого банкера, получившего имя «Alien». Этот факт, вероятно, указывает на то, что либо оба вредоноса разработаны одним человеком/группой, либо Ксеноморф является улучшенной версией Чужого.
В Play Store малварь распространяется под видом классических приложений для улучшения производительности девайсов, например, «Fast Cleaner» (именно он набрал 50,000 установок). Чтобы пройти проверку на безопасность, такие приложения тащат полезную нагрузку по сети уже после установки: таким образом приложение не имеет явно вредоносного функционала в момент публикации.
@NeKaspersky
BleepingComputer
New Xenomorph Android malware targets customers of 56 banks
A new malware called Xenomorph distributed through Google Play Store has infected more than 50,000 Android devices to steal banking information.
«Клон» AirTag позволяет следить за людьми и успешно обходит ограничения, введенные Apple
Девайс, созданный Фабианом Браунляйн, исследователем из Positive Security, построен на базе Esp32 — достаточно дешевый популярный микроконтроллер с wifi и bluetooth — и OpenHaystack — открытого фреймворка для работы с яблочным Find My.
Данный «клон» не имеет привязки к Apple ID, уникального для AirTag-ов серийного номера и пищалки. Более того, он обходит и другой механизм защиты от слежки: чтобы сделать девайсы, использующие Find My, внешне неотличимыми друг от друга, но при этом иметь возможность самой определять, «кто есть кто», Apple заставляет упомянутые девайсы бродкастить сообщения с их публичным ключом. Так вот, вместо того, чтобы сообщать окружающим данные одного ключа, «клон» делает то же самое, но для 2000 предварительно сгенерированных ключей, так что для всех остальных такой девайс выглядит как обычный «мимо крокодил».
Самые внимательные уже задаются вопросом, каким же образом можно отслеживать такой девайс, если он не привязан к Apple ID? Для этого используется приложение для MacOs от тех же OpenHaystack. Приложение и другие интересности можно найти на гитхабе проекта.
@NeKaspersky
Девайс, созданный Фабианом Браунляйн, исследователем из Positive Security, построен на базе Esp32 — достаточно дешевый популярный микроконтроллер с wifi и bluetooth — и OpenHaystack — открытого фреймворка для работы с яблочным Find My.
Данный «клон» не имеет привязки к Apple ID, уникального для AirTag-ов серийного номера и пищалки. Более того, он обходит и другой механизм защиты от слежки: чтобы сделать девайсы, использующие Find My, внешне неотличимыми друг от друга, но при этом иметь возможность самой определять, «кто есть кто», Apple заставляет упомянутые девайсы бродкастить сообщения с их публичным ключом. Так вот, вместо того, чтобы сообщать окружающим данные одного ключа, «клон» делает то же самое, но для 2000 предварительно сгенерированных ключей, так что для всех остальных такой девайс выглядит как обычный «мимо крокодил».
Самые внимательные уже задаются вопросом, каким же образом можно отслеживать такой девайс, если он не привязан к Apple ID? Для этого используется приложение для MacOs от тех же OpenHaystack. Приложение и другие интересности можно найти на гитхабе проекта.
@NeKaspersky
👍5
Media is too big
VIEW IN TELEGRAM
Лаборатория Касперского сняла ролик ко дню защитника отечества. Получилось как-то очень кринжово и с жирной нотой сексизма. Как вам?
💩13👍11🤮8
Да-да, речь о том самом черве-шифровальщике, имя которого звучало из каждого утюга в далеком 2017 ом. Согласно отчету исследователей из Bitdefender, WannaCry стал наиболее часто детектируемой рансомварью в январе этого года: на него пришлось аж 43% срабатываний. Сразу за ним расположился не менее древний GandCrab 2019 года рождения c 13% детектов.
Как поясняют сами исследователи, фактически в этом нет ничего необычного: эта активность связана с кампаниями по автоматической рассылке вредоносов, которые никогда не прекращались. Также стоит иметь в виду, что речь идет о детектах, а не заражениях.
Еще Bitdefender представили список стран, где детекты происходят чаще всего. Подобно многим людям, рансомварь тоже пытается иммигрировать в США, на счету которых 24% всех детектов; второй по спросу страной стала Канада с 15%. Что интересно, чаще всего «устроиться на работу» вредоносы хотят в правительственные учреждения (26%), телеком (24%) и образовательные/исследовательские учреждения (24%).
@NeKaspersky
Как поясняют сами исследователи, фактически в этом нет ничего необычного: эта активность связана с кампаниями по автоматической рассылке вредоносов, которые никогда не прекращались. Также стоит иметь в виду, что речь идет о детектах, а не заражениях.
Еще Bitdefender представили список стран, где детекты происходят чаще всего. Подобно многим людям, рансомварь тоже пытается иммигрировать в США, на счету которых 24% всех детектов; второй по спросу страной стала Канада с 15%. Что интересно, чаще всего «устроиться на работу» вредоносы хотят в правительственные учреждения (26%), телеком (24%) и образовательные/исследовательские учреждения (24%).
@NeKaspersky
😁3👍2
MS SQL под атакой Cobalt Strike.
Аналитики угроз из AhnLab обнаружили новую волну атак, в ходе которой на устройства потенциальных жертв устанавливаются маячки Cobalt Strike. Всё это приводит к проникновению в сеть жертвы с последующим заражением вредоносным ПО.
MS-SQL — написанная на C, С++, C# система управления реляционными базами данных, разработанная корпорацией Microsoft. Использует язык Transact-SQL, который является реализацией стандарта ANSI/ISO по структурированному языку запросов (SQL) с расширениями. Используется для работы с базами данных размером от персональных до крупных баз данных масштаба предприятия; конкурирует с другими СУБД в этом сегменте рынка.
Атака начинается с того, что злоумышленники сканируют сервера с открытым TCP-портом 1433, которые, скорее всего, являются публичными серверами MS-SQL. Затем злоумышленник проводит перебор и атаку по словарю для взлома пароля. Чтобы атака сработала при любом из этих методов, целевой пароль должен быть слабым. Исследователи ASEC заметили, что при получении злоумышленником доступа к учетной записи админа и входа на сервер, он запускает разнообразные майнеры, такие как Lemon Duck, KingMiner и Vollgar. А для большей устойчивости, на сервер устанавливается бэкдор с помощью Cobalt Strike (фреймворк для эксплуатации и постэксплуатации. То есть с его помощью можно как сформировать полезные нагрузки, так и использовать его для развития атаки, укрепления и контроля над целевой сетью).
В свою очередь, сами маяки Cobalt Strike загружаются за счет командной оболочки cmd.exe и powershell.exe на скомпрометированный MS-SQL и выполняются в MSBuild.exe, чтобы избежать обнаружения. После выполнения маяк внедряется уже в сам легитимный процесс Windows wwanmm.dll и ожидает команд злоумышленника, оставаясь скрытым в файле системной библиотеки.
Прелесть маяка в том, что вредоносное поведение команды злоумышленника не является подозрительным в области памяти, а работает в обычном модуле wwanmm.dll, он может обойти обнаружение на основе памяти. Данный инструмент стоит около 3500 “зелени”, но, благодаря очередному сливу взломанных версий, его использование субъектами угроз вышло из-под контроля. На данный момент его используют Squirrelwaffle, Emotet, операторы вредоносных программ, оппортунистические атаки, группы, нацеленные на Linux, сложные противники и, как правило, банды, занимающиеся вымогательством при проведении атак.
Чем же так хорош Cobalt Strike? А все дело в обширном функционале. В его состав входит: выполнение команды, кейлогер, выполнение файловых операций, SOCKS-проксирование, повышение привелегий, кража учетных данных и сканирование портов. Также маяк Cobalt Strike представляет собой безфайловый шеллкод, благодаря чему шансы его обнаружения средствами безопасности минимальны.
Как заявляют AhnLab, все URL-адреса загрузки и URL-адреса серверов C2 указывают на одного и того же злоумышленника.
@NeKaspersky
Аналитики угроз из AhnLab обнаружили новую волну атак, в ходе которой на устройства потенциальных жертв устанавливаются маячки Cobalt Strike. Всё это приводит к проникновению в сеть жертвы с последующим заражением вредоносным ПО.
MS-SQL — написанная на C, С++, C# система управления реляционными базами данных, разработанная корпорацией Microsoft. Использует язык Transact-SQL, который является реализацией стандарта ANSI/ISO по структурированному языку запросов (SQL) с расширениями. Используется для работы с базами данных размером от персональных до крупных баз данных масштаба предприятия; конкурирует с другими СУБД в этом сегменте рынка.
Атака начинается с того, что злоумышленники сканируют сервера с открытым TCP-портом 1433, которые, скорее всего, являются публичными серверами MS-SQL. Затем злоумышленник проводит перебор и атаку по словарю для взлома пароля. Чтобы атака сработала при любом из этих методов, целевой пароль должен быть слабым. Исследователи ASEC заметили, что при получении злоумышленником доступа к учетной записи админа и входа на сервер, он запускает разнообразные майнеры, такие как Lemon Duck, KingMiner и Vollgar. А для большей устойчивости, на сервер устанавливается бэкдор с помощью Cobalt Strike (фреймворк для эксплуатации и постэксплуатации. То есть с его помощью можно как сформировать полезные нагрузки, так и использовать его для развития атаки, укрепления и контроля над целевой сетью).
В свою очередь, сами маяки Cobalt Strike загружаются за счет командной оболочки cmd.exe и powershell.exe на скомпрометированный MS-SQL и выполняются в MSBuild.exe, чтобы избежать обнаружения. После выполнения маяк внедряется уже в сам легитимный процесс Windows wwanmm.dll и ожидает команд злоумышленника, оставаясь скрытым в файле системной библиотеки.
Прелесть маяка в том, что вредоносное поведение команды злоумышленника не является подозрительным в области памяти, а работает в обычном модуле wwanmm.dll, он может обойти обнаружение на основе памяти. Данный инструмент стоит около 3500 “зелени”, но, благодаря очередному сливу взломанных версий, его использование субъектами угроз вышло из-под контроля. На данный момент его используют Squirrelwaffle, Emotet, операторы вредоносных программ, оппортунистические атаки, группы, нацеленные на Linux, сложные противники и, как правило, банды, занимающиеся вымогательством при проведении атак.
Чем же так хорош Cobalt Strike? А все дело в обширном функционале. В его состав входит: выполнение команды, кейлогер, выполнение файловых операций, SOCKS-проксирование, повышение привелегий, кража учетных данных и сканирование портов. Также маяк Cobalt Strike представляет собой безфайловый шеллкод, благодаря чему шансы его обнаружения средствами безопасности минимальны.
Как заявляют AhnLab, все URL-адреса загрузки и URL-адреса серверов C2 указывают на одного и того же злоумышленника.
@NeKaspersky
👍5
Глобальный опрос, в котором изучался опыт жертв рансомвари, подчеркивает: в большинстве случаев после выплаты выкупа вымогательство продолжается.
Опрос был проведен специалистами из Venafi, и наиболее важными выводами стали:
• в 18% случаев данные жертв, заплативших выкуп, все равно размещались в сети;
• в 8% случаев, когда жертвы отказывались платить выкуп, злоумышленники пытались вымогать деньги у их клиентов;
• 35% жертв, заплативших выкуп, не смогли вернуть доступ к своим данным.
Что касается тактики злоумышленников, она сводится к следующему:
• 83% успешных атак сопровождались двойным*⃰ и тройным*⃰*⃰ вымогательством;
• 38% атак угрожали использовать украденные данные для вымогательства у клиентов;
• 32% атак угрожали прямым информированием клиентов жертвы об инциденте с утечкой данных.
Отсутствие доверия к вымогателям обусловлено тем, что большинство операций Ransomware-as-a-Service (рансомварь как услуга, RaaS) недолговечны, поэтому операторы банально стремятся максимизировать прибыль в единицу времени и не заботятся о репутации. Как следствие, многие операторы не следуют правилам, установленным провайдерами RaaS. Более того, даже если данных не сливают сразу, чаще всего они не удаляются и рано или поздно попадают в руки других киберпреступников.
Однако, многие компании все равно решают платить злоумышленникам, т.к. такой шаг является экономически выгодным уже с их стороны: стоимость выкупа обычно существенно ниже, чем потери, которые фирма понесет, если остановит операции на неопределенный срок для восстановления из бекапов. Более того, если освещена в сети, подобная компрометация также будет означать репутационные издержки. Иногда, впрочем, платит не сама компания: в штатах есть страхование, которое покрывает именно такие кейсы (в таком случае платят даже чаще, поскольку страховщики не смотрят на таблички «Не кормите рансомварщиков!»).
*⃰двойное вымогательство (double extortion) сводится к скачиванию данных перед шифровкой и последующими угрозами слить их в сеть/продать.
*⃰*⃰тройное вымогательство (triple extortion) - предыдущий шаг + сообщение об атаке в сми/партнерам по бизнесу/клиентам.
@NeKaspersky
Опрос был проведен специалистами из Venafi, и наиболее важными выводами стали:
• в 18% случаев данные жертв, заплативших выкуп, все равно размещались в сети;
• в 8% случаев, когда жертвы отказывались платить выкуп, злоумышленники пытались вымогать деньги у их клиентов;
• 35% жертв, заплативших выкуп, не смогли вернуть доступ к своим данным.
Что касается тактики злоумышленников, она сводится к следующему:
• 83% успешных атак сопровождались двойным*⃰ и тройным*⃰*⃰ вымогательством;
• 38% атак угрожали использовать украденные данные для вымогательства у клиентов;
• 32% атак угрожали прямым информированием клиентов жертвы об инциденте с утечкой данных.
Отсутствие доверия к вымогателям обусловлено тем, что большинство операций Ransomware-as-a-Service (рансомварь как услуга, RaaS) недолговечны, поэтому операторы банально стремятся максимизировать прибыль в единицу времени и не заботятся о репутации. Как следствие, многие операторы не следуют правилам, установленным провайдерами RaaS. Более того, даже если данных не сливают сразу, чаще всего они не удаляются и рано или поздно попадают в руки других киберпреступников.
Однако, многие компании все равно решают платить злоумышленникам, т.к. такой шаг является экономически выгодным уже с их стороны: стоимость выкупа обычно существенно ниже, чем потери, которые фирма понесет, если остановит операции на неопределенный срок для восстановления из бекапов. Более того, если освещена в сети, подобная компрометация также будет означать репутационные издержки. Иногда, впрочем, платит не сама компания: в штатах есть страхование, которое покрывает именно такие кейсы (в таком случае платят даже чаще, поскольку страховщики не смотрят на таблички «Не кормите рансомварщиков!»).
*⃰двойное вымогательство (double extortion) сводится к скачиванию данных перед шифровкой и последующими угрозами слить их в сеть/продать.
*⃰*⃰тройное вымогательство (triple extortion) - предыдущий шаг + сообщение об атаке в сми/партнерам по бизнесу/клиентам.
@NeKaspersky
👍2
❗️Упали сайты Президента РФ, Правительства РФ и Госдумы РФ. Источники Baza говорят, что идёт мощная ddos-атака.
UPD* работают с перебоями
UPD* работают с перебоями
А вот это уже похоже на дискриминацию русских.
Блокировка доступа к open source тулам по ИБ для тех, у кого «русские» часовые пояса и «русскоязычные» настройки — норма? Гибридная война в самом разгаре.
Блокировка доступа к open source тулам по ИБ для тех, у кого «русские» часовые пояса и «русскоязычные» настройки — норма? Гибридная война в самом разгаре.
Twitter
Florian Roth ⚡️
I consider disabling my free tools on systems with certain language and time zone settings e.g. "Russian" language + timezone somewhere within "Russia" > "sorry, I can't run here" Opinions?
💩16👎8👍3😁1
Путин сегодня провёл встречу с бизнесменами. От IT были Худавердян и Кириенко(Яндекс и VK), и если для большинства посыл можно сформулировать, как «яхты теперь будут меньше», то для представителей отечественной IT-индустрии, в связи с возможными блокировками зарубежных сервисов и импортозамещением ПО — яхты побольше.
😁14👍7🤮5👎1😱1