НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Русскоязычный даркнет-рынок Hydra закрыли немецкие правоохранители

Полиция Германии говорит, что обезвредила «серверную инфраструктуру» одного из крупнейших магазинов наркотиков.

На торговой площадке зарегистрировано около 17 млн клиентов и более 19 тысяч продавцов. Общие продажи за 2020 год более €1,23 млрд.

Если у германской полиции есть какие-то данные, и она сотрудничает с российскими правоохранителями, то, вероятно, в России будет серия задержаний по статье 228 ук.

Вопросов несколько: «однокурсник» Дурова теперь создаст сайт «РосГидра»? Чем теперь заниматься в Ленинграде? «Мутабор» закроется?
@NeKaspersky
👍13😁7😱3🤮1
В «DarkNet» появился новый троян с пугающим потенциалом

Название нового трояна — Borat. У него широкий функционал и солидный набор возможностей.

За такую находку нужно поблагодарить специалистов из Cyble Research Lab. Именно они нашли на бескрайних просторах сети данный троян Borat RAT. Отличительно чертой Borat от других RAT (программное обеспечение, позволяющее администратору удалённо управлять системой, как если бы он имел к ней прямой физический доступ) является его возможность организации DDoS-атак, обход UAC и развертывание ransomware.

Что в итоге получает злоумышленник, использующий данный зловред? Для начала, он может осуществить полный контроль над системой, мышью, клавиатурой. И, естественно, вместе со всем этим получает и доступ к файлам, сетевым точкам, при этом всем ещё и останется анонимным. А если рассматривать возможности, для которых есть свой выделенный модуль, даже голова идёт кругом, ведь список просто поражает. В список возможностей входят: кейлоггер, шифровальщик, ddos, запись микрофона, запись камеры, удаленный рабочий стол, обратный прокси (для своей собственной анонимности), стандартная информация об устройстве, hollowing процессов (внедрение вредоносного кода в легитимные процессы, для еще большей анонимности). Есть и кража учетных данных, а также токенов Discord. Как бонус, имеется возможность проигрывать свои звук или видео, скрывать папки, файлы, рабочий стол, устанавливать мышь в одном месте (как на позабытых винлокерах), показывать пустой экран и, если станет скучно, можно просто отключить монитор.

При приобретении данного трояна также предлагается и несколько его разновидностей, с определенным спектром задач. Поставляется конечный продукт в виде пакета, включающего в себя сборщик, модули вредоносного ПО и сертификат сервера. Borat больше смахивает даже не на троян, а на полноценное шпионское ПО.
@NeKaspersky
👍19😱7🔥2
Каспер клал на санкции. У него традиционное путешествие в Сибирь.

*социальная сеть, из которой взята публикация, признана экстремистской в РФ
🔥20💩9👍1
«Лаборатория Касперского» сообщила об увеличении атак шифровальшиков в России и призвала компании обеспечить комплексную защиту инфраструктуры организации и создавать резервные копии.

«Мы видим, что шифровальщики усилили свою активность, причем их цель — не только финансовая выгода, но и стремление помешать работе бизнеса. Большинство актуальных на сегодня зловредов, атакующих организации, в качестве вектора проникновения использовали электронную почту. В письмах злоумышленники, например, убеждали сотрудников открыть якобы нормативный документ и запустить вредоносное вложение. В связи с этим компаниям крайне важно обеспечивать комплексную защиту инфраструктуры организации и создавать резервные копии данных», — комментирует Сергей Голованов, главный эксперт «Лаборатории Касперского».

Очевидно, что Касперскому все эти санкции как слону моська. Для него и его компании сейчас самый сладкий мёд на внутреннем рынке, где большие деньги выделяются на информационную безопасность и импортозамещение иностранных решений. И в отличии от сегментов отечественного ПО и железа, которые не то чтобы окончательно не сформировались, но практически отсутствуют как полноценные отрасли IT-индустрии, у ЛК все готово уже очень давно.
@NeKaspersky
👍10👎1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
Столичный киберпанк выглядит так.

В Москве робопес Собянинской эпохи будет ходить по улицам и следить, чтобы духом Лужковской Москвы даже не пахло: ему придётся патрулировать город и анализировать обстановку, определять, нет ли новых ларьков и законно ли установили шаурмичную на Чистопрудном бульваре. Запустят робота-собаку летом.

Сергею Семеновичу советуем добавить в функционал робота возможность следить за плиткой. Неровность — это значит время менять. Можно ещё такого на Патрики запустить, чтобы определял недостаточно стильных людей.

В китайском Шанхае таких используют чтобы орали на людей без масок.
😁27💩7👍5👎2
Если в России создадут министерство кибербезопасности, кто будет лучшим министром?
Anonymous Poll
22%
Лукацкий
50%
Касперский
29%
Максимов (Positive Technologies)
🤮2
Исследователи кибербезопасности заметили, что популярный софт VLC Media используют злоумышленники для запуска вредоносного загрузчика. Предположительно, злоумышленники связаны с китайским правительством(APT-группа Cicada (другие имена — menuPass, Stone Panda, Potassium, APT10, Red Apollo), которая активна как минимум с 2006 года.

Цель преступников — государственные организации, религиозные общества и ряд НКО.

Вектор проникновения в систему жертвы — непропатченные Microsoft Exchange с известной уязвимостью. Киберпреступники оснащают VLC Media Player вредоносной DLL-библиотекой. С помощью этого метода они загружают вредонос в легитимные процессы.
@NeKaspersky
👍3
Первый квартал 2022 стал рекордным — на 136% больше, чем в первом квартале предыдущего года. До этого рекорд был у первого квартала 2019 года. Большую часть хакеры похитили с платформ Ethereum и Solana. Как говорят эксперты, большинство хакерских атак на блокчейн осуществляется киберпреступниками, использующими дыры в коде проектов.
@NeKaspersky
😱2👍1🤮1
Canonical объявили об уходе с российского рынка

Canonical — компания, некогда создавшая и планомерно убивающая linux-дистрибутив Ubuntu (древнее африканское слово, означающее «Я не cмог настроить Debian») и ряд других продуктов, вроде сервиса для разработки и поддержки софта «Launchpad». Как сказано в блоге, решение касается лишь отношений с Российскими компаниями и предприятиями (техподдержка и т.п.). Доступ пользователей к апдейтам обещают не ограничивать, однако любой доход, полученный от них (через подписки на платные услуги) направят «на гуманитарные цели Украины».

Что это значит? По сути — ничего: с услугами поддержки могут справиться и сторонние фирмы. Что касается обычных пользователей, для них ситуация может стать толчком наконец переключиться на нормальный дистрибутив, без трекеров Амазона, снапов и прочих непотребств 😉
@NeKaspersky
👍7🔥2
Привередливый инфостиллер интересуется соц. сетями и сайтами электронной коммерции

Вредонос, названный «FFDroider», распространяется через крякнутое ПО, игры, бесплатный софт и другие файлы, загруженные с торрент-сайтов. При запуске такого софта также ставится и о(б)суждаемый вредонос, во избежание лишних подозрений замаскированный под клиент Telegram. Далее создается раздел реестра Windows с именем FFDroider, что и стиллеру дало такое имя.

FFDroider ворует cookie и креденшлы, сохраненные в Google Chrome (и Chromium-based браузерах), Firefox, ишаке и Microsoft Edge. В случае хрома, вредонос читает и расшифровывает SQLite-ные БД, хранящие данную информацию, с помощью Windows Crypt API (точнее — его функции CryptUnprotectData). Для других браузеров процедура аналогична, но используются другие функции, вроде InternetGetCookieRxW и IEGet ProtectedMode Cookie для IE и Edge. Полученные таким образом данные затем передаются через POST-запрос на C2 (http[:]//152[.]32[.]228[.]19/seemorebty).

В отличие от более всеядных собратьев по ремеслу, FFDroider пытается стащить только учетнки социальных сетей и сайтов электронной коммерции, вроде Facebook, Instagram, Amazon, eBay, Etsy, Twitter. Интересно и то, что он не только ворует учетные данные, но и пытается залогиниться на платформе и узнать еще больше информации. В случае Facebook, например, вредонос извлекает со страницы жертвы закладки, количество друзей и платежную информацию аккаунта из менеджера рекламы Facebook. Для Instagram последовательность действий отличается: FFDroider извлекает адрес почты, номер телефона, имя пользователя и другие данные со страницы редактирования учетной записи. В дальнейшем эту информацию могут использовать для проведения мошеннических рекламных кампаний и продвижения своего вредоносного ПО среди более широкой аудитории.

После кражи информации и отправки ее на C2, FFDroid начинает через фиксированные промежутки времени вытаскивать со своих серверов дополнительные модули. Особых подробностей о их функционале не сообщается, но само наличие такого функционала делает вредонос еще более опасным.
@NeKaspersky
👍5
Катастрофа на Java-фреймворке Spring или новая уязвимость Spring4Shell

Новая критическая уязвимость Spring4Shell (CVE-2022-22965) была обнаружена исследователями на прошлой неделе. Её сразу отнесли к классу RCE (уязвимость, при которой происходит удаленное выполнение кода на взламываемом компьютере, сервере и т.п.) и оценили в 9.8 баллов по шкале CVSS v3.0. В ночь со вторника на среду была опубликована запись о возможности эксплуатации уязвимости. Уже в среду на GitHub ненадолго появился PoC-эксплоит. Естественно, код успели увидеть не только специалисты по безопасности, но и злоумышленники.

Сама уязвимость Spring4Shell связана с небезопасной десериализацией переданных аргументов. Уязвимость затрагивает Spring Core в Java Development Kit (JDK) версии 9 и более поздних. Также является обходом другой уязвимости, отслеживаемой как CVE-2010-1622. Последняя позволяет злоумышленнику, не прошедшему проверку подлинности, выполнять произвольный код в целевой системе.

Помимо других обнаружена уязвимость CVE-2022-22963. Она связана со Spring Cloud Function 3.1.6, 3.2.2 и более старыми, не поддерживаемых версиями. При использовании функции маршрутизации пользователь может предоставить специально созданный SpEL в качестве выражения маршрутизации. Он может привести к удаленному выполнению кода и доступу к локальным ресурсам.

Лишь за прошедшие выходные было обнаружено около 37000 атак с использование Spring4Shell. Также 16% организаций во всем мире пострадали от попыток эксплуатации. Понесли ущерб 28% организаций поставляющих программное обеспечение.

Проблемы с RCE решились в версиях Spring Framework 5.3.18 и 5.2.20, и Spring Boot 2.5.12 и 2.6.6. Однако бывают случаи, когда нет возможности обновить фреймворк. Поэтому Spring на своём официальном сайте опубликовали несколько вариантов временного решения проблемы.
@NeKaspersky
👍3😱1
This media is not supported in your browser
VIEW IN TELEGRAM
«Родина сделала для вас все возможности работы»

Мишустин обратился к IT-специалистам с просьбой сделать свой App Store. Иначе, по словам премьер-министра, скоро мы не сможем скачивать приложения.
🤮24👍13🔥4💩3😁1
Лукацкий как луч света в темном царстве. Впрочем, чем ещё занимается Group-IB кроме пиара и хайпожорства?
💩5👍1
Рунету сегодня исполнилось 28 лет. В «Клуб 27», как этого кто-то желал, он не вошёл.
👍1
Приложения для Android, загруженные суммарно 45 миллионов раз, использовали SDK с функционалом спайвари

Аналитики мобильных вредоносных программ AppCensus обнаружили в Google Play Store ряд приложений, которые с помощью стороннего SDK собирали конфиденциальные пользовательские данные. SDK умеет подсматривать в буфер обмена, считывать данные GPS, адреса электронной почты, номера телефона, SSID WiFi-сетей вблизи устройства и MAC-адреса роутеров этих сетей.

Очевидно, что в случае ненадлежащего использования эти данные напрямую угрожают конфиденциальности пользователей, не говоря уже о возможных последствиях любви определенных групп разработчиков складывать все в незащищенные открытые всему миру БД. Кроме того, содержимое буфера обмена потенциально может представлять из себя очень конфиденциальную информацию, в том числе данные для восстановления паролей крипто-кошельков, сами пароли или номера кредитных карт, которые вообще не должны интересовать сторонние компании.

AppCensus сообщили, что собранные данные объединяются и передаются в домен mobile[.]measurelib[.]com который, по-видимому, принадлежит панамской Measurement Systems. Фирма продвигает SDK для сбора данных под названием Coelib как возможность монетизации приложений без рекламы. Что выглядит еще страннее, SDK перед отправкой шифрует данные в AES, а затем кодирует их в base64. С одной стороны, это, конечно, лучше, чем отправлять plain text в http, с другой же этот (как выразились исследователи) «возмутительный блок кода» каждый раз слегка подвешивает приложение и приводит к излишнему потреблению заряда батареи.

Наиболее популярными приложениями, использующими этот SDK оказались (в формате название — кол-во загрузок, собираемая информация):
• Speed Camera Radar — 10 млн, номер телефона, IMEI, SSID, MAC;
• Al-Moazin Lite — 10 млн, номер телефона, IMEI, SSID, MAC;
• WiFi Mouse — 10 млн, MAC;
• QR & Barcode Scanner — 5 млн, номер телефона, email, IMEI, геолокация, SSID, MAC;
• Qibla Compass Ramadan 2022 — 5 млн, геолокация, SSID, MAC;
• Simple weather & clock widget — 1 млн, номер телефона, IMEI, SSID, MAC;
• Handcent Next SMS-Text w/MSS — 1 млн, email, IMEI, SSID, MAC;
• Smart Kit 360 — 1 млн, email, IMEI, SSID, MAC;
• Al Quran mp3 – 50 Reciters & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Full Quran MP3 – 50+ Languages & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Audiosdroid Audio Studio DAW — 1 млн, номер телефона, IMEI, геолокация, SSID, MAC.
Все они были добавлены в Play Store 20 октября 2021 года и удалены после расследования. Впрочем, после удаления SDK и прохождения проверки от Google их издателям удалось вернуть софт в магазин.
@NeKaspersky
😱10👍3
В ИБ есть свой Жириновский, который так же, как и Владимир Вольфович в политике, предсказал развитие событий в нашей индустрии ещё в далеком 2000-м году.

Юджин Спаффорд опубликовал прогноз, который он сделал 22 года назад. Все прогнозы сбылись.

Кажется, нужно подписаться на его блог, чтобы смотреть, что будет с ИБ дальше.
@NeKaspersky
👍4🔥1
Минфин США вывел из-под санкций против России телекоммуникационное и интернет-оборудование.

«Вновь разрешается экспорт или реэкспорт, продажа или поставка прямым или косвенным образом из США или американским гражданам, в Россию услуг, ПО, оборудования и технологий».

Технологическая изоляция откладывается, но это не означает, что нужно забыть об идее импортозамещения. Вдруг Минфин США сделал шаг назад по указке АНБ, которое хочет контролировать инфраструктуру в РФ.
@NeKaspersky
👍2