НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Каспер клал на санкции. У него традиционное путешествие в Сибирь.

*социальная сеть, из которой взята публикация, признана экстремистской в РФ
🔥20💩9👍1
«Лаборатория Касперского» сообщила об увеличении атак шифровальшиков в России и призвала компании обеспечить комплексную защиту инфраструктуры организации и создавать резервные копии.

«Мы видим, что шифровальщики усилили свою активность, причем их цель — не только финансовая выгода, но и стремление помешать работе бизнеса. Большинство актуальных на сегодня зловредов, атакующих организации, в качестве вектора проникновения использовали электронную почту. В письмах злоумышленники, например, убеждали сотрудников открыть якобы нормативный документ и запустить вредоносное вложение. В связи с этим компаниям крайне важно обеспечивать комплексную защиту инфраструктуры организации и создавать резервные копии данных», — комментирует Сергей Голованов, главный эксперт «Лаборатории Касперского».

Очевидно, что Касперскому все эти санкции как слону моська. Для него и его компании сейчас самый сладкий мёд на внутреннем рынке, где большие деньги выделяются на информационную безопасность и импортозамещение иностранных решений. И в отличии от сегментов отечественного ПО и железа, которые не то чтобы окончательно не сформировались, но практически отсутствуют как полноценные отрасли IT-индустрии, у ЛК все готово уже очень давно.
@NeKaspersky
👍10👎1💩1
This media is not supported in your browser
VIEW IN TELEGRAM
Столичный киберпанк выглядит так.

В Москве робопес Собянинской эпохи будет ходить по улицам и следить, чтобы духом Лужковской Москвы даже не пахло: ему придётся патрулировать город и анализировать обстановку, определять, нет ли новых ларьков и законно ли установили шаурмичную на Чистопрудном бульваре. Запустят робота-собаку летом.

Сергею Семеновичу советуем добавить в функционал робота возможность следить за плиткой. Неровность — это значит время менять. Можно ещё такого на Патрики запустить, чтобы определял недостаточно стильных людей.

В китайском Шанхае таких используют чтобы орали на людей без масок.
😁27💩7👍5👎2
Если в России создадут министерство кибербезопасности, кто будет лучшим министром?
Anonymous Poll
22%
Лукацкий
50%
Касперский
29%
Максимов (Positive Technologies)
🤮2
Исследователи кибербезопасности заметили, что популярный софт VLC Media используют злоумышленники для запуска вредоносного загрузчика. Предположительно, злоумышленники связаны с китайским правительством(APT-группа Cicada (другие имена — menuPass, Stone Panda, Potassium, APT10, Red Apollo), которая активна как минимум с 2006 года.

Цель преступников — государственные организации, религиозные общества и ряд НКО.

Вектор проникновения в систему жертвы — непропатченные Microsoft Exchange с известной уязвимостью. Киберпреступники оснащают VLC Media Player вредоносной DLL-библиотекой. С помощью этого метода они загружают вредонос в легитимные процессы.
@NeKaspersky
👍3
Первый квартал 2022 стал рекордным — на 136% больше, чем в первом квартале предыдущего года. До этого рекорд был у первого квартала 2019 года. Большую часть хакеры похитили с платформ Ethereum и Solana. Как говорят эксперты, большинство хакерских атак на блокчейн осуществляется киберпреступниками, использующими дыры в коде проектов.
@NeKaspersky
😱2👍1🤮1
Canonical объявили об уходе с российского рынка

Canonical — компания, некогда создавшая и планомерно убивающая linux-дистрибутив Ubuntu (древнее африканское слово, означающее «Я не cмог настроить Debian») и ряд других продуктов, вроде сервиса для разработки и поддержки софта «Launchpad». Как сказано в блоге, решение касается лишь отношений с Российскими компаниями и предприятиями (техподдержка и т.п.). Доступ пользователей к апдейтам обещают не ограничивать, однако любой доход, полученный от них (через подписки на платные услуги) направят «на гуманитарные цели Украины».

Что это значит? По сути — ничего: с услугами поддержки могут справиться и сторонние фирмы. Что касается обычных пользователей, для них ситуация может стать толчком наконец переключиться на нормальный дистрибутив, без трекеров Амазона, снапов и прочих непотребств 😉
@NeKaspersky
👍7🔥2
Привередливый инфостиллер интересуется соц. сетями и сайтами электронной коммерции

Вредонос, названный «FFDroider», распространяется через крякнутое ПО, игры, бесплатный софт и другие файлы, загруженные с торрент-сайтов. При запуске такого софта также ставится и о(б)суждаемый вредонос, во избежание лишних подозрений замаскированный под клиент Telegram. Далее создается раздел реестра Windows с именем FFDroider, что и стиллеру дало такое имя.

FFDroider ворует cookie и креденшлы, сохраненные в Google Chrome (и Chromium-based браузерах), Firefox, ишаке и Microsoft Edge. В случае хрома, вредонос читает и расшифровывает SQLite-ные БД, хранящие данную информацию, с помощью Windows Crypt API (точнее — его функции CryptUnprotectData). Для других браузеров процедура аналогична, но используются другие функции, вроде InternetGetCookieRxW и IEGet ProtectedMode Cookie для IE и Edge. Полученные таким образом данные затем передаются через POST-запрос на C2 (http[:]//152[.]32[.]228[.]19/seemorebty).

В отличие от более всеядных собратьев по ремеслу, FFDroider пытается стащить только учетнки социальных сетей и сайтов электронной коммерции, вроде Facebook, Instagram, Amazon, eBay, Etsy, Twitter. Интересно и то, что он не только ворует учетные данные, но и пытается залогиниться на платформе и узнать еще больше информации. В случае Facebook, например, вредонос извлекает со страницы жертвы закладки, количество друзей и платежную информацию аккаунта из менеджера рекламы Facebook. Для Instagram последовательность действий отличается: FFDroider извлекает адрес почты, номер телефона, имя пользователя и другие данные со страницы редактирования учетной записи. В дальнейшем эту информацию могут использовать для проведения мошеннических рекламных кампаний и продвижения своего вредоносного ПО среди более широкой аудитории.

После кражи информации и отправки ее на C2, FFDroid начинает через фиксированные промежутки времени вытаскивать со своих серверов дополнительные модули. Особых подробностей о их функционале не сообщается, но само наличие такого функционала делает вредонос еще более опасным.
@NeKaspersky
👍5
Катастрофа на Java-фреймворке Spring или новая уязвимость Spring4Shell

Новая критическая уязвимость Spring4Shell (CVE-2022-22965) была обнаружена исследователями на прошлой неделе. Её сразу отнесли к классу RCE (уязвимость, при которой происходит удаленное выполнение кода на взламываемом компьютере, сервере и т.п.) и оценили в 9.8 баллов по шкале CVSS v3.0. В ночь со вторника на среду была опубликована запись о возможности эксплуатации уязвимости. Уже в среду на GitHub ненадолго появился PoC-эксплоит. Естественно, код успели увидеть не только специалисты по безопасности, но и злоумышленники.

Сама уязвимость Spring4Shell связана с небезопасной десериализацией переданных аргументов. Уязвимость затрагивает Spring Core в Java Development Kit (JDK) версии 9 и более поздних. Также является обходом другой уязвимости, отслеживаемой как CVE-2010-1622. Последняя позволяет злоумышленнику, не прошедшему проверку подлинности, выполнять произвольный код в целевой системе.

Помимо других обнаружена уязвимость CVE-2022-22963. Она связана со Spring Cloud Function 3.1.6, 3.2.2 и более старыми, не поддерживаемых версиями. При использовании функции маршрутизации пользователь может предоставить специально созданный SpEL в качестве выражения маршрутизации. Он может привести к удаленному выполнению кода и доступу к локальным ресурсам.

Лишь за прошедшие выходные было обнаружено около 37000 атак с использование Spring4Shell. Также 16% организаций во всем мире пострадали от попыток эксплуатации. Понесли ущерб 28% организаций поставляющих программное обеспечение.

Проблемы с RCE решились в версиях Spring Framework 5.3.18 и 5.2.20, и Spring Boot 2.5.12 и 2.6.6. Однако бывают случаи, когда нет возможности обновить фреймворк. Поэтому Spring на своём официальном сайте опубликовали несколько вариантов временного решения проблемы.
@NeKaspersky
👍3😱1
This media is not supported in your browser
VIEW IN TELEGRAM
«Родина сделала для вас все возможности работы»

Мишустин обратился к IT-специалистам с просьбой сделать свой App Store. Иначе, по словам премьер-министра, скоро мы не сможем скачивать приложения.
🤮24👍13🔥4💩3😁1
Лукацкий как луч света в темном царстве. Впрочем, чем ещё занимается Group-IB кроме пиара и хайпожорства?
💩5👍1
Рунету сегодня исполнилось 28 лет. В «Клуб 27», как этого кто-то желал, он не вошёл.
👍1
Приложения для Android, загруженные суммарно 45 миллионов раз, использовали SDK с функционалом спайвари

Аналитики мобильных вредоносных программ AppCensus обнаружили в Google Play Store ряд приложений, которые с помощью стороннего SDK собирали конфиденциальные пользовательские данные. SDK умеет подсматривать в буфер обмена, считывать данные GPS, адреса электронной почты, номера телефона, SSID WiFi-сетей вблизи устройства и MAC-адреса роутеров этих сетей.

Очевидно, что в случае ненадлежащего использования эти данные напрямую угрожают конфиденциальности пользователей, не говоря уже о возможных последствиях любви определенных групп разработчиков складывать все в незащищенные открытые всему миру БД. Кроме того, содержимое буфера обмена потенциально может представлять из себя очень конфиденциальную информацию, в том числе данные для восстановления паролей крипто-кошельков, сами пароли или номера кредитных карт, которые вообще не должны интересовать сторонние компании.

AppCensus сообщили, что собранные данные объединяются и передаются в домен mobile[.]measurelib[.]com который, по-видимому, принадлежит панамской Measurement Systems. Фирма продвигает SDK для сбора данных под названием Coelib как возможность монетизации приложений без рекламы. Что выглядит еще страннее, SDK перед отправкой шифрует данные в AES, а затем кодирует их в base64. С одной стороны, это, конечно, лучше, чем отправлять plain text в http, с другой же этот (как выразились исследователи) «возмутительный блок кода» каждый раз слегка подвешивает приложение и приводит к излишнему потреблению заряда батареи.

Наиболее популярными приложениями, использующими этот SDK оказались (в формате название — кол-во загрузок, собираемая информация):
• Speed Camera Radar — 10 млн, номер телефона, IMEI, SSID, MAC;
• Al-Moazin Lite — 10 млн, номер телефона, IMEI, SSID, MAC;
• WiFi Mouse — 10 млн, MAC;
• QR & Barcode Scanner — 5 млн, номер телефона, email, IMEI, геолокация, SSID, MAC;
• Qibla Compass Ramadan 2022 — 5 млн, геолокация, SSID, MAC;
• Simple weather & clock widget — 1 млн, номер телефона, IMEI, SSID, MAC;
• Handcent Next SMS-Text w/MSS — 1 млн, email, IMEI, SSID, MAC;
• Smart Kit 360 — 1 млн, email, IMEI, SSID, MAC;
• Al Quran mp3 – 50 Reciters & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Full Quran MP3 – 50+ Languages & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Audiosdroid Audio Studio DAW — 1 млн, номер телефона, IMEI, геолокация, SSID, MAC.
Все они были добавлены в Play Store 20 октября 2021 года и удалены после расследования. Впрочем, после удаления SDK и прохождения проверки от Google их издателям удалось вернуть софт в магазин.
@NeKaspersky
😱10👍3
В ИБ есть свой Жириновский, который так же, как и Владимир Вольфович в политике, предсказал развитие событий в нашей индустрии ещё в далеком 2000-м году.

Юджин Спаффорд опубликовал прогноз, который он сделал 22 года назад. Все прогнозы сбылись.

Кажется, нужно подписаться на его блог, чтобы смотреть, что будет с ИБ дальше.
@NeKaspersky
👍4🔥1
Минфин США вывел из-под санкций против России телекоммуникационное и интернет-оборудование.

«Вновь разрешается экспорт или реэкспорт, продажа или поставка прямым или косвенным образом из США или американским гражданам, в Россию услуг, ПО, оборудования и технологий».

Технологическая изоляция откладывается, но это не означает, что нужно забыть об идее импортозамещения. Вдруг Минфин США сделал шаг назад по указке АНБ, которое хочет контролировать инфраструктуру в РФ.
@NeKaspersky
👍2
К слову об импортозамещении. Не успел Михаил Мишустин сказать о своём магазине приложений, как «Сбер», «Яндекс» и VK начали вести с правительством переговоры о создании альтернативы Google Play и App Store. Главный разрабочик пока не выбран.

Есть вероятность, что выберут вариант от «Сбера», который ведёт разработку на базе своего корпоративного магазина приложений для специалистов SberStore.

С другой стороны, у Яндекса уже есть готовый вариант, работающий на Android, которому тем не менее требуется перезапуск.

VK планируют запустить магазин приложений для разработчиков в мае.
@NeKaspersky
👍14😁2
Уязвимость телефонов Samsung позволяла сбросить девайс к заводским настройкам

Несколько дней назад исследователи из Kryptoware рассказали об обнаруженной ими критической уязвимости CVE–2022-22292 в девайсах Samsung, работающих на Android с 9 по 12. Баг позволял любым приложениям инициировать сброс девайса к заводским настройкам (что, очевидно, приведет к потере всех незабекапленных данных), совершать телефонные звонки, устанавливать/удалять приложения, устанавливать свои SSL-сертификаты (весьма полезно, когда нужно заглянуть в зашифрованный HTTPS трафик).

Уязвимость спряталась в родной звонилке, которая работает, ожидаемо, с правами системы: в ней обнаружили небезопасный код, который и позволял локальным приложениям выполнять привилегированные операции без какого-либо взаимодействия с пользователем.

К счастью, исследователи сообщили Samsung об уязвимости 27 ноября 2021 года, и те сравнительно оперативно ее исправили: апдейты, залатавшие дыру, появились в феврале 2022 года. Если бы информация об этой уязвимости попала не в те руки, о последствиях могли бы вспоминать еще очень долго: для многих вполне успешно заменяют фотоаппараты, записные книжки и даже ПК.

В общем, делайте бекапы, друзья. В лучшем случае они не пригодятся, зато в худшем помогут не остаться без важной информации.
@NeKaspersky
👍8