НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Хакерская группировка Purple Fox взяла на вооружение вирус FatalRAT и всячески распространяет его.

Троян FatalRAT, который распространялся в прошлом году посредством Telegram, вернулся к нам с новым начальством. Именно этот вирус взяла себе на вооружение хакерская группировка Purple Fox, которая улучшила вредонос и, можно сказать, помогла ему эволюционировать. Также Purple Fox обновила свои руткиты (набор программных инструментов, которые устанавливаются в скомпрометированной системе после взлома программной системы, чтобы скрыть будущие операции входа злоумышленника и скрыть процессы и файлы), что позволяет группировке теперь иметь больше возможностей обхода систем безопасности.

Как заявляют исследователи Trend Micro, которые как раз и следят за деятельностью Purple Fox, преступная группировка маскирует свою новую “игрушку” под установщики легитимных программ, таких как Telegram, WhatsApp, Adobe Flash Player и Google Chrome. Если вспомнить, подобная ситуация уже была в августе прошлого года. Вирус распространялся посредством уязвимости загрузки приложений или статей в Telegram. И уже тогда мог избегать обнаружения, собирать информацию о системе и получать доступ к данным. Прежде, чем инфицировать систему, троян активировал серию тестов для определения количества процессоров, виртуальных машин и дискового пространства. На основе результатов программа способна запустить новый сервис или внести изменения в реестр.

FatalRAT, который используют Purple Fox написан в овновном на C++. Он запускает последовательность заражения, которая приводит к развертыванию полезной нагрузки второго уровня с удаленного сервера и завершается выполнением двоичного файла с функциями трояна (запуск команд и передача необходимой информации на удаленный сервер).

Как небольшой бонус к малвари, которая и так содержит пять команд от копирования и удаления файлов, до уклонения от систем безопасности, жертва получает модуль руткита "в подарок".

Исследователи просят людей быть бдительнее, ведь прогресс не стоит на месте во всех смыслах. Так и операторы ботнета Purple Fox постоянно обновляют и улучшают свой и без того не маленький арсенал вредоносов, более новыми и совершенными программами.
@NeKaspersky
😱7👍4
Фишинг с помощью календаря: злоумышленники юзают Calendly, чтобы украсть креденшлы аккаунтов Microsoft

Calendly - достаточно популярный бесплатный календарь, поддерживающее интеграцию с Zoom и используемое для планирования различных встреч и мероприятий. Как следствие, приходящие туда ссылки вызывают меньше подозрения у потенциальных жертв, а тот факт, что письма, приходящие с легитимных платформ, имеют куда больше шансов обойти спам-фильтр и отсутствие необходимости верификации при регистрации делают Calendly весьма привлекательным способом для рассылки фишинговых ссылок. Эту вредоносную кампанию обнаружили исследователей из INKY, и она, по их словам, началась ближе к концу февраля.

Для жертвы атака начинается с электронного письма, отправленного Calendly, в котором сообщается о получении неких документов. Письмо в свою очередь генерируется злоумышленником благодаря возможности сгенерировать кастомное приглашение и добавить в него ссылку. Ссыль встраивается в кнопку «Просмотр документов» и, ожидаемо, ведет на фишинговую страницу. Вне зависимости от текста приманки, страница стабильно выдает себя за форму входа в Microsoft с заблюренным «документом» в фоне. После ввода креденшлов жертве показывают сообщение о неправильно введенном пароле и просят перелогиниться — стандартная практика, позволяющая минимизировать возможность получения креденшлов с опечатками или выиграть «2 учетки по цене одной». На второй раз происходит редирект на легитимный почтовый домен. Весь ввод, очевидно, улетает злоумышленникам.
@NeKaspersky
😁1😱1
У китайской группировки Deep Panda пополнение в арсенале: новый руткит под Windows

По словам исследователей из Fortinet, Deep Panda на текущий момент таргетит сервера VMware Horizon, не пропатченные от Log4Shell и разворачивает на них руткит, названный «Fire Chili». Во избежание лишних детектов вредонос подписан украденными ключами геймдев-студии Frostburn Studios или, что забавно, антивируса Comodo.

После запуска данный перец незамедлительно проверяет, не пытаются ли его каким-либо образом дебажить/анализировать, и пытается достучаться до методов, которые будет хукать в дальнейшем. Цель развертывания такого софта не отличается от любого другого руткита и заключается в сокрытии вредоносной активности как от пользователей систем, так и от всевозможного антивирусного софта. Для ее достижения вредонос хукает IOCTL-ки (input/output control system call), часть из которых прописана программно, но есть и возможность добавить нужные удаленно. Так, например, чтобы спрятать вредононые TCP-соединения, Fire Chili становится в разрыв вызова к стэку девайсов, а когда получает соответствующий запрос, отфильтровывает из результата часть информации и только потом передает ее дальше.

Также Fortinet сообщили, что текущая кампания местами напоминает операции Winnti — другой хакерской группировки из поднебесной, которая любит подписывать свои вредоносы и частенько таргетит разработчиков игр. Если они действительно сотрудничают, то возможно, что один из сертификатов был украден Winnti, и после передан Deep Panda.
@NeKaspersky
👍11
Apple пофиксили 2 0day, использовавшихся для взлома iPhone, iPad и Mac

Багами были CVE-2022-22674 и CVE-2022-22675, возможность писать вне границ диапазона в графическом драйвере Intel и возможность читать вне границ диапазона в декодере мультимедиа AppleAVD соответственно. Первый позволяет приложениям считывать память ядра, а второй — выполнять произвольный код с привилегиями ядра. Ошибки были исправлены в iOS 15.4.1, iPadOS 15.4.1 и macOS Monterey 12.3.1 после того, как о них сообщили анонимные исследователи.

Уязвимости затрагивают маки под macOS Monterey, iPhone 6s, все модели iPad Pro, iPad Air ≥ 2, iPad ≥ 5, iPad mini ≥ 4 и iPod touch 7го поколения. Как сообщили Apple, уязвимости эксплуатируются в дикой природе, однако никакой дополнительной информации об этих атаках предоставлено не было. Последнее было сделано, вероятно, для того, чтобы как можно большее количество пользователей обновило свои девайсы до того, как о метадах эксплуатации станет известно большинству злоумышленников.
@NeKaspersky
👍6
Скаммеры, притворяющиеся техподдержкой Microsoft, таргетят японских пользователей PornHub

Казалось бы, классика жанра, и вообще нет смысла об этом писать... Однако интересно тут в первую очередь место действия: несмотря на то, что Япония занимает третье место по количеству пользователей Интернета после Китая и США, сообщений о подобных мошеннических кампаниях, нацеленных исключительно на эту аудиторию, праткически нет.

Обсуждаемую схему обнаружила команда Malwarebytes Threat Intelligence. По их словам, пользователей заманивали на вредоносный сайт в домене mixhd[.]club с помощью рекламных объявлений на PornHub. При этом если на сайт заходили пользователи или поисковые боты с IP, не принадлежащих японским провайдерам, они видели сайт очевидной из контекста направленности с контентом, украденным с известного японского сайта для взрослых. Иными словами, была применена техника называемая «cloaking». Среди прочего, она позволяет проходить различные проверки, необходимые для рамещения объявлений на легитимных рекламных платформах.

Итак, если сервер решал, что его посетитель оказался японцем (на основе ip, языка системы, файлов cookie и т.п.), вместо ожидаемого контента он отдавал классическую страницу, сообщающую пользоватею, что его «пк заражен супермегастрашным вирусом, для избавления от которого необходимо связаться с техподдержкой аж самих Microsoft», разве что на японском языке. Номер, очевидно, принадлежал далеко не мелкомягким, а самым обычным мошенникам.

Кое-что необычное, однако, тоже нашлось: когда арестовали организатора компании, перед японскими правоохранителями предстал не индус, а вполне себе филипинец. Впрочем, по словам Malwarebytes, очень похоже, что без индусов тут все-таки не обошлось: они создают инфраструктуру (поднимают сервера, верстают пугалки) и обеспечивают трафик (через рекламу и спам, например).
@NeKaspersky
👍3
Хакеры взломали сайт авиационного холдинга компании «Сухой».

Генеральный директор Юрий Слюсарь подтвердил атаку и назвал ее примером информационной войны против России и российского авиастроения.

Не ясно, удалось ли хакерам получить доступ к внутренней информации, но на сайте сделали дефейс.
👍6👎2
Ботнет Beastmode вооружился пачкой новых эксплойтов для роутеров и активно вербует их в свои ряды

Сегодняшний пациент основан на Mirai и используется для совершения DDoS-атак. Как выяснили эксперты из Fortinet, недавно его создатели добавили в несколько новых эксплойтов, 3 из которых таргетят непропатченные роутеры производства Totolink.

Операторов ботнета можно похвалить за расторопность: фикмы для упомянутых критических уязвимостей были выпущены Totolink-ом сравнительно недавно. Немного о самих багах:
CVE-2022-26210выполнение произвольных команд оболочки в Totolink A800R, A810R, A830R, A950RG, A3000RU и A3100R благодаря особым образом сформированному запросу;
CVE-2022-26186 – то же самое, но в интерфейсе export0vpn, реализованном в файле cstecgi.cgi; затрагивает Totolink N600R и A7100RU;
CVE-2022 с 25075 по 25084 – и снова то же, но с использованием параметра QUERY_STRING в Totolink A810R, A830R, A860R, A950RG, A3100R, A3600R, T6 и T10.

Также завезли эксплойты для:
CVE-2021-45382 RCE в D-Link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L и DIR-836L;
CVE-2021-4045RCE без необходимости аутентификации в IP-камерах TP-Link Tapo C200;
CVE-2017-17215 – он же в Huawei HG532;
CVE-2016-5674 – выполнение произвольного кода на PHP в Netgear ReadyNAS.

Перечисленные узявимости являются критическими и оцениваются в 9.8 по CVSS. В общем, обновляйте свои роутеры, господа.
@NeKaspersky
👍8
Критическая уязвимость в GitLab позволяла захватить контроль над аккаунтами пользователей

Баг, отслеживаемый как CVE-2022-1162, затрагивал используемые в 100,000+ организациях по всему миру GitLab Community Edition и Enterprise Edition и возникал при регистрации с использованием OmniAuth. В результате доступ к аккаунтам можно было получить, используя хардкоднутый (и достаточно ненадежый) пароль. Затронуты версии 14.7 до 14.7.7, 14.8 до 14.8.5, и 14.9 до 14.9.2.

Хотя в GitLab не сообщали о попытках эксплуатации уязвимости, всем пострадавшим срочно рекомендуют обновиться, а еще лучше — активировать MFA. Также команда разработчиков сообщила, что пароли для некоторого количества пользователей были автоматически сброшены, правда без дополнительных разъяснений касательно численного эквивалента этого самого количества (ограничились обтекаемым «для ограниченного круга аккаунтов»).

В помощь админам инстансов DevOps платформа выпустила скрипт, который позволит определить список потенциально затронутых CVE-2022-1162 пользователей и сбросить их пароли вручную.
@NeKaspersky
👍4😱2
ИБ-специалисты нашли в открытом доступе сервер с содержимым СМС-сообщений от банков.

Тг-канал «Утечки информации» пишет, что сервер Elasticsearch доступен в сети уже несколько дней. Он находится на площадке Amazon в США, но кому принадлежит — неизвестно. Вероятно, что одному из сервисов, предоставляющих компаниям услуги смс-рассылок.

Среди клиентов, например, есть Google, Microsoft, Аэрофлот, Тинькофф.

Персональные данные пользователей скрыты, однако сервер рабочий, и один из индексов (send_record_202204) обновляется — туда добавляются новые смс с кодами аутентификации от банков, подтверждениями бронирования и балансом счетов.
@NeKaspersky
😱11💩6👍1
Wargaming внезапно объявила об уходе из России и Белоруссии. С 31 марта игровой бизнес в обеих странах передан под управление Lesta Studio, которая теперь не связана с Wargaming. В течении переходного периода игры компании будут доступны в России и Белоруссии.

Штаб-квартира у разработчика World of Tanks находится на Кипре, но самый большой офис был до недавнего времени в Минске, так как сам основатель студии Виктор Кислый родом из Белоруссии.

В начале 2016 Bloomberg оценил стоимость Wargaming в $1,5 млрд, а Кислого назвали первым долларовым милллиардером в Белоруссии.
@NeKaspersky
👍11🤮7💩4😱3
Русскоязычный даркнет-рынок Hydra закрыли немецкие правоохранители

Полиция Германии говорит, что обезвредила «серверную инфраструктуру» одного из крупнейших магазинов наркотиков.

На торговой площадке зарегистрировано около 17 млн клиентов и более 19 тысяч продавцов. Общие продажи за 2020 год более €1,23 млрд.

Если у германской полиции есть какие-то данные, и она сотрудничает с российскими правоохранителями, то, вероятно, в России будет серия задержаний по статье 228 ук.

Вопросов несколько: «однокурсник» Дурова теперь создаст сайт «РосГидра»? Чем теперь заниматься в Ленинграде? «Мутабор» закроется?
@NeKaspersky
👍13😁7😱3🤮1
В «DarkNet» появился новый троян с пугающим потенциалом

Название нового трояна — Borat. У него широкий функционал и солидный набор возможностей.

За такую находку нужно поблагодарить специалистов из Cyble Research Lab. Именно они нашли на бескрайних просторах сети данный троян Borat RAT. Отличительно чертой Borat от других RAT (программное обеспечение, позволяющее администратору удалённо управлять системой, как если бы он имел к ней прямой физический доступ) является его возможность организации DDoS-атак, обход UAC и развертывание ransomware.

Что в итоге получает злоумышленник, использующий данный зловред? Для начала, он может осуществить полный контроль над системой, мышью, клавиатурой. И, естественно, вместе со всем этим получает и доступ к файлам, сетевым точкам, при этом всем ещё и останется анонимным. А если рассматривать возможности, для которых есть свой выделенный модуль, даже голова идёт кругом, ведь список просто поражает. В список возможностей входят: кейлоггер, шифровальщик, ddos, запись микрофона, запись камеры, удаленный рабочий стол, обратный прокси (для своей собственной анонимности), стандартная информация об устройстве, hollowing процессов (внедрение вредоносного кода в легитимные процессы, для еще большей анонимности). Есть и кража учетных данных, а также токенов Discord. Как бонус, имеется возможность проигрывать свои звук или видео, скрывать папки, файлы, рабочий стол, устанавливать мышь в одном месте (как на позабытых винлокерах), показывать пустой экран и, если станет скучно, можно просто отключить монитор.

При приобретении данного трояна также предлагается и несколько его разновидностей, с определенным спектром задач. Поставляется конечный продукт в виде пакета, включающего в себя сборщик, модули вредоносного ПО и сертификат сервера. Borat больше смахивает даже не на троян, а на полноценное шпионское ПО.
@NeKaspersky
👍19😱7🔥2
Каспер клал на санкции. У него традиционное путешествие в Сибирь.

*социальная сеть, из которой взята публикация, признана экстремистской в РФ
🔥20💩9👍1
«Лаборатория Касперского» сообщила об увеличении атак шифровальшиков в России и призвала компании обеспечить комплексную защиту инфраструктуры организации и создавать резервные копии.

«Мы видим, что шифровальщики усилили свою активность, причем их цель — не только финансовая выгода, но и стремление помешать работе бизнеса. Большинство актуальных на сегодня зловредов, атакующих организации, в качестве вектора проникновения использовали электронную почту. В письмах злоумышленники, например, убеждали сотрудников открыть якобы нормативный документ и запустить вредоносное вложение. В связи с этим компаниям крайне важно обеспечивать комплексную защиту инфраструктуры организации и создавать резервные копии данных», — комментирует Сергей Голованов, главный эксперт «Лаборатории Касперского».

Очевидно, что Касперскому все эти санкции как слону моська. Для него и его компании сейчас самый сладкий мёд на внутреннем рынке, где большие деньги выделяются на информационную безопасность и импортозамещение иностранных решений. И в отличии от сегментов отечественного ПО и железа, которые не то чтобы окончательно не сформировались, но практически отсутствуют как полноценные отрасли IT-индустрии, у ЛК все готово уже очень давно.
@NeKaspersky
👍10👎1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
Столичный киберпанк выглядит так.

В Москве робопес Собянинской эпохи будет ходить по улицам и следить, чтобы духом Лужковской Москвы даже не пахло: ему придётся патрулировать город и анализировать обстановку, определять, нет ли новых ларьков и законно ли установили шаурмичную на Чистопрудном бульваре. Запустят робота-собаку летом.

Сергею Семеновичу советуем добавить в функционал робота возможность следить за плиткой. Неровность — это значит время менять. Можно ещё такого на Патрики запустить, чтобы определял недостаточно стильных людей.

В китайском Шанхае таких используют чтобы орали на людей без масок.
😁27💩7👍5👎2
Если в России создадут министерство кибербезопасности, кто будет лучшим министром?
Anonymous Poll
22%
Лукацкий
50%
Касперский
29%
Максимов (Positive Technologies)
🤮2
Исследователи кибербезопасности заметили, что популярный софт VLC Media используют злоумышленники для запуска вредоносного загрузчика. Предположительно, злоумышленники связаны с китайским правительством(APT-группа Cicada (другие имена — menuPass, Stone Panda, Potassium, APT10, Red Apollo), которая активна как минимум с 2006 года.

Цель преступников — государственные организации, религиозные общества и ряд НКО.

Вектор проникновения в систему жертвы — непропатченные Microsoft Exchange с известной уязвимостью. Киберпреступники оснащают VLC Media Player вредоносной DLL-библиотекой. С помощью этого метода они загружают вредонос в легитимные процессы.
@NeKaspersky
👍3
Первый квартал 2022 стал рекордным — на 136% больше, чем в первом квартале предыдущего года. До этого рекорд был у первого квартала 2019 года. Большую часть хакеры похитили с платформ Ethereum и Solana. Как говорят эксперты, большинство хакерских атак на блокчейн осуществляется киберпреступниками, использующими дыры в коде проектов.
@NeKaspersky
😱2👍1🤮1