65 терабайтов информации о том, как уничтожали авиацию на протяжении 31 года удалили хакеры.
🔥18😁8👍6👎2
Выявлена новая уязвимость в автомобилях Honda и Acura, позволяющая угонять транспорт
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
Специалисты в сфере кибербеза обнаружили очередную уязвимость, касающуюся уже некоторых автомобилей брендов Honda и Acura. Она позволяет злоумышленникам осуществлять разблокировку дверей и запуск силового агрегата. Однако для этого они должны находится рядом с транспортным средством.
Уязвимость уже получила свой идентификатор CVE-2022-27254 . Относится она к MitM-атакам(man-in-the-middle — человек посередине). Уязвимость очень проста, злоумышленник перехватывает сигнал и использует его на своё усмотрение. По сути, данный способ используется и по сей день для кражи автомобилей и других марок. Воры угоняют авто, используя кодграбберы. Суть работы кодграбберов – это перехват сигнала от брелока, его запоминание, последующее отключения автосигнализации и кража машины.
Но вернёмся к нашей уязвимости. Она затронула по большей части модели Civic, которые были выпущены в период 2016 – 2020 годов. Речь идёт о таких комплектациях как Type R/Si/EX-L/LX/Touring/EX. При этом оборудование, необходимое для атак, совсем нельзя назвать сложным: эксперты использовали HackRF One SDR, ноутбук, учетную запись на FCCID.io, доступ к ПО Gqrx SDR и тулкит GNURadio.
Специалисты по безопасности, в свою очередь, советуют автопроизводителям заменить свою основную защиту на систему rolling codes (плавающие коды). Ими предусматривается ряд различных наборов сигналов в случае каждой проводимой аутентификации. Эта система исключает их воспроизведение злоумышленниками в дальнейшем. Также стоит отметить и то, что на GitHub появились экспойты для использования уязвимости, по довольно приемлемой цене (до 5$).
Журналисты решили обратиться к автобренду Honda за разъяснениями данной ситуации. Как заявляют представители компании, в этот раз такие устройства функционируют только возле авто и в случае физического контакта с транспортными средствами потенциальных жертв. Журналистами был сделан вывод, что специалисты фирмы не проводили проверку осуществимости этой атаки.
В качестве меры защиты специалисты по безопасности порекомендовали отдать предпочтение системам пассивного бесключевого доступа, которые в силу своих особенностей не предполагают подобных уязвимостей. А автомобилистам стоит акцентировать большее внимание при выборе автотранспорта на защите своего «железного друга».
@NeKaspersky
cve.mitre.org
CVE -
CVE-2022-27254
CVE-2022-27254
The mission of the CVE® Program is to identify, define, and catalog publicly disclosed cybersecurity vulnerabilities.
👍11
Уязвимость ip-камер Wyze дает всем подряд доступ к содержимому SD-карт на протяжении трех лет с момента обнаружения
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
👍4🔥1
Такие тендеры в сфере ИБ сегодня: ПО для защиты веб-приложений в Татарстане, антивирусная программа для казначейства РФ, средства криптографической защиты для Минздрава, средства защиты информации от утечек для МВД Башкортостана.
😱12👍2🔥2
У моста для Axie Infinity увели крипты на $620 лямов
Пострадавший мост занимается тем, что переводит токены между блокчейнами Эфира и Ronin. Ronin в свою очередь является сайдчейном эфира, разработанным Sky Mavis для их же nft-based онлайн-игрушки «Axie Infinity». Всего в нем 9 валидаторов, но для того, чтобы пометить транзакцию как валидную, требовалось подтверждение от 5 из них.
Судя по заявлению, поступившему от Sky Mavis, именно так и поступил злоумышленник: скомпрометированы оказались 4 их валидатора и один сторонний от Axie DAO. Далее в двух транзакциях были выведены 173600 токенов Ethereum и 25.5 млн токенов USDC. Большинство монет пока остаются в кошельке хакера: на момент написания поста было выведено лишь порядка 8566 токенов. По текущему курсу украденная крипта стоит около $620 млн, что, на секундочку, делает это событие наиболее прибыльным криптохаком, отодвигая на второе место взлом Poly Network в августе 21го, который принес злоумышленнику $611.
Что самое интересное, атака произошла еще 23 марта, но узнали о ней только вчера, когда один из пользователей попытался вывести 5,000 токенов Эфира, но у него ничего не вышло.
@NeKaspersky
Пострадавший мост занимается тем, что переводит токены между блокчейнами Эфира и Ronin. Ronin в свою очередь является сайдчейном эфира, разработанным Sky Mavis для их же nft-based онлайн-игрушки «Axie Infinity». Всего в нем 9 валидаторов, но для того, чтобы пометить транзакцию как валидную, требовалось подтверждение от 5 из них.
Судя по заявлению, поступившему от Sky Mavis, именно так и поступил злоумышленник: скомпрометированы оказались 4 их валидатора и один сторонний от Axie DAO. Далее в двух транзакциях были выведены 173600 токенов Ethereum и 25.5 млн токенов USDC. Большинство монет пока остаются в кошельке хакера: на момент написания поста было выведено лишь порядка 8566 токенов. По текущему курсу украденная крипта стоит около $620 млн, что, на секундочку, делает это событие наиболее прибыльным криптохаком, отодвигая на второе место взлом Poly Network в августе 21го, который принес злоумышленнику $611.
Что самое интересное, атака произошла еще 23 марта, но узнали о ней только вчера, когда один из пользователей попытался вывести 5,000 токенов Эфира, но у него ничего не вышло.
@NeKaspersky
👍8🔥5😁2
❗️Apple и Meta (признанная экстремистской в РФ) передали хакерам данные пользователей. Компании попались на уловку и приняли их за правоохранителей, хотя те даже не предъявили судебного ордера. Ждём слива данных или новых взломов с использованием социальной инженерии. Какой-то цифровой терроризм.
😁26😱10👍5🔥1
Хакерская группировка Purple Fox взяла на вооружение вирус FatalRAT и всячески распространяет его.
Троян FatalRAT, который распространялся в прошлом году посредством Telegram, вернулся к нам с новым начальством. Именно этот вирус взяла себе на вооружение хакерская группировка Purple Fox, которая улучшила вредонос и, можно сказать, помогла ему эволюционировать. Также Purple Fox обновила свои руткиты (набор программных инструментов, которые устанавливаются в скомпрометированной системе после взлома программной системы, чтобы скрыть будущие операции входа злоумышленника и скрыть процессы и файлы), что позволяет группировке теперь иметь больше возможностей обхода систем безопасности.
Как заявляют исследователи Trend Micro, которые как раз и следят за деятельностью Purple Fox, преступная группировка маскирует свою новую “игрушку” под установщики легитимных программ, таких как Telegram, WhatsApp, Adobe Flash Player и Google Chrome. Если вспомнить, подобная ситуация уже была в августе прошлого года. Вирус распространялся посредством уязвимости загрузки приложений или статей в Telegram. И уже тогда мог избегать обнаружения, собирать информацию о системе и получать доступ к данным. Прежде, чем инфицировать систему, троян активировал серию тестов для определения количества процессоров, виртуальных машин и дискового пространства. На основе результатов программа способна запустить новый сервис или внести изменения в реестр.
FatalRAT, который используют Purple Fox написан в овновном на C++. Он запускает последовательность заражения, которая приводит к развертыванию полезной нагрузки второго уровня с удаленного сервера и завершается выполнением двоичного файла с функциями трояна (запуск команд и передача необходимой информации на удаленный сервер).
Как небольшой бонус к малвари, которая и так содержит пять команд от копирования и удаления файлов, до уклонения от систем безопасности, жертва получает модуль руткита "в подарок".
Исследователи просят людей быть бдительнее, ведь прогресс не стоит на месте во всех смыслах. Так и операторы ботнета Purple Fox постоянно обновляют и улучшают свой и без того не маленький арсенал вредоносов, более новыми и совершенными программами.
@NeKaspersky
Троян FatalRAT, который распространялся в прошлом году посредством Telegram, вернулся к нам с новым начальством. Именно этот вирус взяла себе на вооружение хакерская группировка Purple Fox, которая улучшила вредонос и, можно сказать, помогла ему эволюционировать. Также Purple Fox обновила свои руткиты (набор программных инструментов, которые устанавливаются в скомпрометированной системе после взлома программной системы, чтобы скрыть будущие операции входа злоумышленника и скрыть процессы и файлы), что позволяет группировке теперь иметь больше возможностей обхода систем безопасности.
Как заявляют исследователи Trend Micro, которые как раз и следят за деятельностью Purple Fox, преступная группировка маскирует свою новую “игрушку” под установщики легитимных программ, таких как Telegram, WhatsApp, Adobe Flash Player и Google Chrome. Если вспомнить, подобная ситуация уже была в августе прошлого года. Вирус распространялся посредством уязвимости загрузки приложений или статей в Telegram. И уже тогда мог избегать обнаружения, собирать информацию о системе и получать доступ к данным. Прежде, чем инфицировать систему, троян активировал серию тестов для определения количества процессоров, виртуальных машин и дискового пространства. На основе результатов программа способна запустить новый сервис или внести изменения в реестр.
FatalRAT, который используют Purple Fox написан в овновном на C++. Он запускает последовательность заражения, которая приводит к развертыванию полезной нагрузки второго уровня с удаленного сервера и завершается выполнением двоичного файла с функциями трояна (запуск команд и передача необходимой информации на удаленный сервер).
Как небольшой бонус к малвари, которая и так содержит пять команд от копирования и удаления файлов, до уклонения от систем безопасности, жертва получает модуль руткита "в подарок".
Исследователи просят людей быть бдительнее, ведь прогресс не стоит на месте во всех смыслах. Так и операторы ботнета Purple Fox постоянно обновляют и улучшают свой и без того не маленький арсенал вредоносов, более новыми и совершенными программами.
@NeKaspersky
😱7👍4
Фишинг с помощью календаря: злоумышленники юзают Calendly, чтобы украсть креденшлы аккаунтов Microsoft
Calendly - достаточно популярный бесплатный календарь, поддерживающее интеграцию с Zoom и используемое для планирования различных встреч и мероприятий. Как следствие, приходящие туда ссылки вызывают меньше подозрения у потенциальных жертв, а тот факт, что письма, приходящие с легитимных платформ, имеют куда больше шансов обойти спам-фильтр и отсутствие необходимости верификации при регистрации делают Calendly весьма привлекательным способом для рассылки фишинговых ссылок. Эту вредоносную кампанию обнаружили исследователей из INKY, и она, по их словам, началась ближе к концу февраля.
Для жертвы атака начинается с электронного письма, отправленного Calendly, в котором сообщается о получении неких документов. Письмо в свою очередь генерируется злоумышленником благодаря возможности сгенерировать кастомное приглашение и добавить в него ссылку. Ссыль встраивается в кнопку «Просмотр документов» и, ожидаемо, ведет на фишинговую страницу. Вне зависимости от текста приманки, страница стабильно выдает себя за форму входа в Microsoft с заблюренным «документом» в фоне. После ввода креденшлов жертве показывают сообщение о неправильно введенном пароле и просят перелогиниться — стандартная практика, позволяющая минимизировать возможность получения креденшлов с опечатками или выиграть «2 учетки по цене одной». На второй раз происходит редирект на легитимный почтовый домен. Весь ввод, очевидно, улетает злоумышленникам.
@NeKaspersky
Calendly - достаточно популярный бесплатный календарь, поддерживающее интеграцию с Zoom и используемое для планирования различных встреч и мероприятий. Как следствие, приходящие туда ссылки вызывают меньше подозрения у потенциальных жертв, а тот факт, что письма, приходящие с легитимных платформ, имеют куда больше шансов обойти спам-фильтр и отсутствие необходимости верификации при регистрации делают Calendly весьма привлекательным способом для рассылки фишинговых ссылок. Эту вредоносную кампанию обнаружили исследователей из INKY, и она, по их словам, началась ближе к концу февраля.
Для жертвы атака начинается с электронного письма, отправленного Calendly, в котором сообщается о получении неких документов. Письмо в свою очередь генерируется злоумышленником благодаря возможности сгенерировать кастомное приглашение и добавить в него ссылку. Ссыль встраивается в кнопку «Просмотр документов» и, ожидаемо, ведет на фишинговую страницу. Вне зависимости от текста приманки, страница стабильно выдает себя за форму входа в Microsoft с заблюренным «документом» в фоне. После ввода креденшлов жертве показывают сообщение о неправильно введенном пароле и просят перелогиниться — стандартная практика, позволяющая минимизировать возможность получения креденшлов с опечатками или выиграть «2 учетки по цене одной». На второй раз происходит редирект на легитимный почтовый домен. Весь ввод, очевидно, улетает злоумышленникам.
@NeKaspersky
😁1😱1
У китайской группировки Deep Panda пополнение в арсенале: новый руткит под Windows
По словам исследователей из Fortinet, Deep Panda на текущий момент таргетит сервера VMware Horizon, не пропатченные от Log4Shell и разворачивает на них руткит, названный «Fire Chili». Во избежание лишних детектов вредонос подписан украденными ключами геймдев-студии Frostburn Studios или, что забавно, антивируса Comodo.
После запуска данный перец незамедлительно проверяет, не пытаются ли его каким-либо образом дебажить/анализировать, и пытается достучаться до методов, которые будет хукать в дальнейшем. Цель развертывания такого софта не отличается от любого другого руткита и заключается в сокрытии вредоносной активности как от пользователей систем, так и от всевозможного антивирусного софта. Для ее достижения вредонос хукает IOCTL-ки (input/output control system call), часть из которых прописана программно, но есть и возможность добавить нужные удаленно. Так, например, чтобы спрятать вредононые TCP-соединения, Fire Chili становится в разрыв вызова к стэку девайсов, а когда получает соответствующий запрос, отфильтровывает из результата часть информации и только потом передает ее дальше.
Также Fortinet сообщили, что текущая кампания местами напоминает операции Winnti — другой хакерской группировки из поднебесной, которая любит подписывать свои вредоносы и частенько таргетит разработчиков игр. Если они действительно сотрудничают, то возможно, что один из сертификатов был украден Winnti, и после передан Deep Panda.
@NeKaspersky
По словам исследователей из Fortinet, Deep Panda на текущий момент таргетит сервера VMware Horizon, не пропатченные от Log4Shell и разворачивает на них руткит, названный «Fire Chili». Во избежание лишних детектов вредонос подписан украденными ключами геймдев-студии Frostburn Studios или, что забавно, антивируса Comodo.
После запуска данный перец незамедлительно проверяет, не пытаются ли его каким-либо образом дебажить/анализировать, и пытается достучаться до методов, которые будет хукать в дальнейшем. Цель развертывания такого софта не отличается от любого другого руткита и заключается в сокрытии вредоносной активности как от пользователей систем, так и от всевозможного антивирусного софта. Для ее достижения вредонос хукает IOCTL-ки (input/output control system call), часть из которых прописана программно, но есть и возможность добавить нужные удаленно. Так, например, чтобы спрятать вредононые TCP-соединения, Fire Chili становится в разрыв вызова к стэку девайсов, а когда получает соответствующий запрос, отфильтровывает из результата часть информации и только потом передает ее дальше.
Также Fortinet сообщили, что текущая кампания местами напоминает операции Winnti — другой хакерской группировки из поднебесной, которая любит подписывать свои вредоносы и частенько таргетит разработчиков игр. Если они действительно сотрудничают, то возможно, что один из сертификатов был украден Winnti, и после передан Deep Panda.
@NeKaspersky
👍11
Apple пофиксили 2 0day, использовавшихся для взлома iPhone, iPad и Mac
Багами были CVE-2022-22674 и CVE-2022-22675, возможность писать вне границ диапазона в графическом драйвере Intel и возможность читать вне границ диапазона в декодере мультимедиа AppleAVD соответственно. Первый позволяет приложениям считывать память ядра, а второй — выполнять произвольный код с привилегиями ядра. Ошибки были исправлены в iOS 15.4.1, iPadOS 15.4.1 и macOS Monterey 12.3.1 после того, как о них сообщили анонимные исследователи.
Уязвимости затрагивают маки под macOS Monterey, iPhone ≥ 6s, все модели iPad Pro, iPad Air ≥ 2, iPad ≥ 5, iPad mini ≥ 4 и iPod touch 7го поколения. Как сообщили Apple, уязвимости эксплуатируются в дикой природе, однако никакой дополнительной информации об этих атаках предоставлено не было. Последнее было сделано, вероятно, для того, чтобы как можно большее количество пользователей обновило свои девайсы до того, как о метадах эксплуатации станет известно большинству злоумышленников.
@NeKaspersky
Багами были CVE-2022-22674 и CVE-2022-22675, возможность писать вне границ диапазона в графическом драйвере Intel и возможность читать вне границ диапазона в декодере мультимедиа AppleAVD соответственно. Первый позволяет приложениям считывать память ядра, а второй — выполнять произвольный код с привилегиями ядра. Ошибки были исправлены в iOS 15.4.1, iPadOS 15.4.1 и macOS Monterey 12.3.1 после того, как о них сообщили анонимные исследователи.
Уязвимости затрагивают маки под macOS Monterey, iPhone ≥ 6s, все модели iPad Pro, iPad Air ≥ 2, iPad ≥ 5, iPad mini ≥ 4 и iPod touch 7го поколения. Как сообщили Apple, уязвимости эксплуатируются в дикой природе, однако никакой дополнительной информации об этих атаках предоставлено не было. Последнее было сделано, вероятно, для того, чтобы как можно большее количество пользователей обновило свои девайсы до того, как о метадах эксплуатации станет известно большинству злоумышленников.
@NeKaspersky
👍6
Скаммеры, притворяющиеся техподдержкой Microsoft, таргетят японских пользователей PornHub
Казалось бы, классика жанра, и вообще нет смысла об этом писать... Однако интересно тут в первую очередь место действия: несмотря на то, что Япония занимает третье место по количеству пользователей Интернета после Китая и США, сообщений о подобных мошеннических кампаниях, нацеленных исключительно на эту аудиторию, праткически нет.
Обсуждаемую схему обнаружила команда Malwarebytes Threat Intelligence. По их словам, пользователей заманивали на вредоносный сайт в домене mixhd[.]club с помощью рекламных объявлений на PornHub. При этом если на сайт заходили пользователи или поисковые боты с IP, не принадлежащих японским провайдерам, они видели сайт очевидной из контекста направленности с контентом, украденным с известного японского сайта для взрослых. Иными словами, была применена техника называемая «cloaking». Среди прочего, она позволяет проходить различные проверки, необходимые для рамещения объявлений на легитимных рекламных платформах.
Итак, если сервер решал, что его посетитель оказался японцем (на основе ip, языка системы, файлов cookie и т.п.), вместо ожидаемого контента он отдавал классическую страницу, сообщающую пользоватею, что его «пк заражен супермегастрашным вирусом, для избавления от которого необходимо связаться с техподдержкой аж самих Microsoft», разве что на японском языке. Номер, очевидно, принадлежал далеко не мелкомягким, а самым обычным мошенникам.
Кое-что необычное, однако, тоже нашлось: когда арестовали организатора компании, перед японскими правоохранителями предстал не индус, а вполне себе филипинец. Впрочем, по словам Malwarebytes, очень похоже, что без индусов тут все-таки не обошлось: они создают инфраструктуру (поднимают сервера, верстают пугалки) и обеспечивают трафик (через рекламу и спам, например).
@NeKaspersky
Казалось бы, классика жанра, и вообще нет смысла об этом писать... Однако интересно тут в первую очередь место действия: несмотря на то, что Япония занимает третье место по количеству пользователей Интернета после Китая и США, сообщений о подобных мошеннических кампаниях, нацеленных исключительно на эту аудиторию, праткически нет.
Обсуждаемую схему обнаружила команда Malwarebytes Threat Intelligence. По их словам, пользователей заманивали на вредоносный сайт в домене mixhd[.]club с помощью рекламных объявлений на PornHub. При этом если на сайт заходили пользователи или поисковые боты с IP, не принадлежащих японским провайдерам, они видели сайт очевидной из контекста направленности с контентом, украденным с известного японского сайта для взрослых. Иными словами, была применена техника называемая «cloaking». Среди прочего, она позволяет проходить различные проверки, необходимые для рамещения объявлений на легитимных рекламных платформах.
Итак, если сервер решал, что его посетитель оказался японцем (на основе ip, языка системы, файлов cookie и т.п.), вместо ожидаемого контента он отдавал классическую страницу, сообщающую пользоватею, что его «пк заражен супермегастрашным вирусом, для избавления от которого необходимо связаться с техподдержкой аж самих Microsoft», разве что на японском языке. Номер, очевидно, принадлежал далеко не мелкомягким, а самым обычным мошенникам.
Кое-что необычное, однако, тоже нашлось: когда арестовали организатора компании, перед японскими правоохранителями предстал не индус, а вполне себе филипинец. Впрочем, по словам Malwarebytes, очень похоже, что без индусов тут все-таки не обошлось: они создают инфраструктуру (поднимают сервера, верстают пугалки) и обеспечивают трафик (через рекламу и спам, например).
@NeKaspersky
👍3
Хакеры взломали сайт авиационного холдинга компании «Сухой».
Генеральный директор Юрий Слюсарь подтвердил атаку и назвал ее примером информационной войны против России и российского авиастроения.
Не ясно, удалось ли хакерам получить доступ к внутренней информации, но на сайте сделали дефейс.
Генеральный директор Юрий Слюсарь подтвердил атаку и назвал ее примером информационной войны против России и российского авиастроения.
Не ясно, удалось ли хакерам получить доступ к внутренней информации, но на сайте сделали дефейс.
Коммерсантъ
Гендиректор ОАК Слюсарь опроверг увольнение и сообщил о хакерской атаке на сайт «Сухого»
Подробнее на сайте
👍6👎2
Ботнет Beastmode вооружился пачкой новых эксплойтов для роутеров и активно вербует их в свои ряды
Сегодняшний пациент основан на Mirai и используется для совершения DDoS-атак. Как выяснили эксперты из Fortinet, недавно его создатели добавили в несколько новых эксплойтов, 3 из которых таргетят непропатченные роутеры производства Totolink.
Операторов ботнета можно похвалить за расторопность: фикмы для упомянутых критических уязвимостей были выпущены Totolink-ом сравнительно недавно. Немного о самих багах:
• CVE-2022-26210 – выполнение произвольных команд оболочки в Totolink A800R, A810R, A830R, A950RG, A3000RU и A3100R благодаря особым образом сформированному запросу;
• CVE-2022-26186 – то же самое, но в интерфейсе export0vpn, реализованном в файле
• CVE-2022 с 25075 по 25084 – и снова то же, но с использованием параметра
Также завезли эксплойты для:
• CVE-2021-45382 – RCE в D-Link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L и DIR-836L;
• CVE-2021-4045 – RCE без необходимости аутентификации в IP-камерах TP-Link Tapo C200;
• CVE-2017-17215 – он же в Huawei HG532;
• CVE-2016-5674 – выполнение произвольного кода на PHP в Netgear ReadyNAS.
Перечисленные узявимости являются критическими и оцениваются в 9.8 по CVSS. В общем, обновляйте свои роутеры, господа.
@NeKaspersky
Сегодняшний пациент основан на Mirai и используется для совершения DDoS-атак. Как выяснили эксперты из Fortinet, недавно его создатели добавили в несколько новых эксплойтов, 3 из которых таргетят непропатченные роутеры производства Totolink.
Операторов ботнета можно похвалить за расторопность: фикмы для упомянутых критических уязвимостей были выпущены Totolink-ом сравнительно недавно. Немного о самих багах:
• CVE-2022-26210 – выполнение произвольных команд оболочки в Totolink A800R, A810R, A830R, A950RG, A3000RU и A3100R благодаря особым образом сформированному запросу;
• CVE-2022-26186 – то же самое, но в интерфейсе export0vpn, реализованном в файле
cstecgi.cgi; затрагивает Totolink N600R и A7100RU;• CVE-2022 с 25075 по 25084 – и снова то же, но с использованием параметра
QUERY_STRING в Totolink A810R, A830R, A860R, A950RG, A3100R, A3600R, T6 и T10.Также завезли эксплойты для:
• CVE-2021-45382 – RCE в D-Link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L и DIR-836L;
• CVE-2021-4045 – RCE без необходимости аутентификации в IP-камерах TP-Link Tapo C200;
• CVE-2017-17215 – он же в Huawei HG532;
• CVE-2016-5674 – выполнение произвольного кода на PHP в Netgear ReadyNAS.
Перечисленные узявимости являются критическими и оцениваются в 9.8 по CVSS. В общем, обновляйте свои роутеры, господа.
@NeKaspersky
👍8