НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
«Родина сделала для вас все возможности работы»

Мишустин обратился к IT-специалистам с просьбой сделать свой App Store. Иначе, по словам премьер-министра, скоро мы не сможем скачивать приложения.
🤮24👍13🔥4💩3😁1
Лукацкий как луч света в темном царстве. Впрочем, чем ещё занимается Group-IB кроме пиара и хайпожорства?
💩5👍1
Рунету сегодня исполнилось 28 лет. В «Клуб 27», как этого кто-то желал, он не вошёл.
👍1
Приложения для Android, загруженные суммарно 45 миллионов раз, использовали SDK с функционалом спайвари

Аналитики мобильных вредоносных программ AppCensus обнаружили в Google Play Store ряд приложений, которые с помощью стороннего SDK собирали конфиденциальные пользовательские данные. SDK умеет подсматривать в буфер обмена, считывать данные GPS, адреса электронной почты, номера телефона, SSID WiFi-сетей вблизи устройства и MAC-адреса роутеров этих сетей.

Очевидно, что в случае ненадлежащего использования эти данные напрямую угрожают конфиденциальности пользователей, не говоря уже о возможных последствиях любви определенных групп разработчиков складывать все в незащищенные открытые всему миру БД. Кроме того, содержимое буфера обмена потенциально может представлять из себя очень конфиденциальную информацию, в том числе данные для восстановления паролей крипто-кошельков, сами пароли или номера кредитных карт, которые вообще не должны интересовать сторонние компании.

AppCensus сообщили, что собранные данные объединяются и передаются в домен mobile[.]measurelib[.]com который, по-видимому, принадлежит панамской Measurement Systems. Фирма продвигает SDK для сбора данных под названием Coelib как возможность монетизации приложений без рекламы. Что выглядит еще страннее, SDK перед отправкой шифрует данные в AES, а затем кодирует их в base64. С одной стороны, это, конечно, лучше, чем отправлять plain text в http, с другой же этот (как выразились исследователи) «возмутительный блок кода» каждый раз слегка подвешивает приложение и приводит к излишнему потреблению заряда батареи.

Наиболее популярными приложениями, использующими этот SDK оказались (в формате название — кол-во загрузок, собираемая информация):
• Speed Camera Radar — 10 млн, номер телефона, IMEI, SSID, MAC;
• Al-Moazin Lite — 10 млн, номер телефона, IMEI, SSID, MAC;
• WiFi Mouse — 10 млн, MAC;
• QR & Barcode Scanner — 5 млн, номер телефона, email, IMEI, геолокация, SSID, MAC;
• Qibla Compass Ramadan 2022 — 5 млн, геолокация, SSID, MAC;
• Simple weather & clock widget — 1 млн, номер телефона, IMEI, SSID, MAC;
• Handcent Next SMS-Text w/MSS — 1 млн, email, IMEI, SSID, MAC;
• Smart Kit 360 — 1 млн, email, IMEI, SSID, MAC;
• Al Quran mp3 – 50 Reciters & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Full Quran MP3 – 50+ Languages & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Audiosdroid Audio Studio DAW — 1 млн, номер телефона, IMEI, геолокация, SSID, MAC.
Все они были добавлены в Play Store 20 октября 2021 года и удалены после расследования. Впрочем, после удаления SDK и прохождения проверки от Google их издателям удалось вернуть софт в магазин.
@NeKaspersky
😱10👍3
В ИБ есть свой Жириновский, который так же, как и Владимир Вольфович в политике, предсказал развитие событий в нашей индустрии ещё в далеком 2000-м году.

Юджин Спаффорд опубликовал прогноз, который он сделал 22 года назад. Все прогнозы сбылись.

Кажется, нужно подписаться на его блог, чтобы смотреть, что будет с ИБ дальше.
@NeKaspersky
👍4🔥1
Минфин США вывел из-под санкций против России телекоммуникационное и интернет-оборудование.

«Вновь разрешается экспорт или реэкспорт, продажа или поставка прямым или косвенным образом из США или американским гражданам, в Россию услуг, ПО, оборудования и технологий».

Технологическая изоляция откладывается, но это не означает, что нужно забыть об идее импортозамещения. Вдруг Минфин США сделал шаг назад по указке АНБ, которое хочет контролировать инфраструктуру в РФ.
@NeKaspersky
👍2
К слову об импортозамещении. Не успел Михаил Мишустин сказать о своём магазине приложений, как «Сбер», «Яндекс» и VK начали вести с правительством переговоры о создании альтернативы Google Play и App Store. Главный разрабочик пока не выбран.

Есть вероятность, что выберут вариант от «Сбера», который ведёт разработку на базе своего корпоративного магазина приложений для специалистов SberStore.

С другой стороны, у Яндекса уже есть готовый вариант, работающий на Android, которому тем не менее требуется перезапуск.

VK планируют запустить магазин приложений для разработчиков в мае.
@NeKaspersky
👍14😁2
Уязвимость телефонов Samsung позволяла сбросить девайс к заводским настройкам

Несколько дней назад исследователи из Kryptoware рассказали об обнаруженной ими критической уязвимости CVE–2022-22292 в девайсах Samsung, работающих на Android с 9 по 12. Баг позволял любым приложениям инициировать сброс девайса к заводским настройкам (что, очевидно, приведет к потере всех незабекапленных данных), совершать телефонные звонки, устанавливать/удалять приложения, устанавливать свои SSL-сертификаты (весьма полезно, когда нужно заглянуть в зашифрованный HTTPS трафик).

Уязвимость спряталась в родной звонилке, которая работает, ожидаемо, с правами системы: в ней обнаружили небезопасный код, который и позволял локальным приложениям выполнять привилегированные операции без какого-либо взаимодействия с пользователем.

К счастью, исследователи сообщили Samsung об уязвимости 27 ноября 2021 года, и те сравнительно оперативно ее исправили: апдейты, залатавшие дыру, появились в феврале 2022 года. Если бы информация об этой уязвимости попала не в те руки, о последствиях могли бы вспоминать еще очень долго: для многих вполне успешно заменяют фотоаппараты, записные книжки и даже ПК.

В общем, делайте бекапы, друзья. В лучшем случае они не пригодятся, зато в худшем помогут не остаться без важной информации.
@NeKaspersky
👍8
Обнаружена кампания, использующая 16.5 тысяч сайтов для доставки RAT

Вредоносная система перенаправления трафика, названная «Parrot», редиректит потенциальных жертв, соответствующих определенному профилю (местоположение, язык, операционная система, браузер), на фишинговые и вредоносные сайты. В ней состоят 16,5 тысяч веб-сайтов университетов, личных блогов, платформ распространения контента для взрослых и даже местных органов власти.

Parrot был обнаружен исследователями Avast, по информации которых он c февраля 2022 года используется для кампании распространению RAT под названием FakeUpdate. Как следует из названия, в ней злоумышленники пытаются пропихнуть жертвам трояны удаленного доступа под видом апдейтов браузера.

Скомпрометированные веб-сайты, похоже, не имеют ничего общего, кроме администраторов, неспособных защитить подконтрольные CMS, вроде WordPress. На них злоумышленники внедрили вредоносный скрипт, который в дальнейшем скопировали ее в различные места под похожими именами, что и определило «говорящее» название кампании. Также злоумышленниками используется PHP-бэкдор, который извлекает информацию о клиенте и пересылает запросы на C2. Большинство пользователей, подвергшихся редиректу, находились в Бразилии, Индии, Соединенных Штатах, Сингапуре и Индонезии.

Что интересно, по словам Avast, профилирование и фильтрация этой кампании настроены настолько точно, что злоумышленники могут выбрать конкретного человека из тысяч перенаправленных пользователей. В дальнейшем жертв редиректят на уникальные URL-адреса с формированием пейлода на основе информации, собранной о железе и поведении конкретного пользователя.
@NeKaspersky
👍8🔥1
США следили за мусульманами

В популярных мусульманских молитвенных приложениях Al-Moazin Lite и Qibla Compass(больше 10 миллионов загрузок у каждого)были обнаружены скрытые вредоносные ПО для сбора данных, которое, как оказалось, было разработано компанией, связанной с подрядчиками АНБ. После этого их удалили из Google Play.

Скрытый код обнаружили исследователи безопасности Джоэл Рирдорн и Серж Эгельман из AppCensus, в процессе поиска уязвимостей Android-приложений. Рирдон и Эгельман говорят, что обнаруженный ими набор разработки, самый агрессивный из тех, что они видели за 6 лет изучения мобильных приложений.

Слежка была нацелена на пользователей, проживающих в странах Ближнего Востока, Центральной и Восточной Европы и Азии.

В январе 2021 вскрылся факт, что приложение, напоминающее мусульманам, когда нужно молиться, без ведома пользователей записывало и продавало детализированную информацию об их местоположении брокеру данных.
@NeKaspersky
😱8👍4😁3
Найден банкер, способный перехватывать звонки в службы поддержки банков

Вредонос, получивший говорящее название «Fakecalls», весьма неплохо замаскирован под мобильное приложение популярного банка, включая дизайн, всевозможные логотипы и даже реальный номер техподдержки. Впрочем, когда жертва пытается позвонить в банк, троян разрывает соединение и вместо этого показывает свой экран вызова, который почти неотличим от реального. В результате пока жертва видит на экране реальный номер банка, связь на самом деле осуществляется с киберпреступниками, притворяющимися его сотрудникми в надежде выманить данные, которые дадут им доступ к средствам жертвы.

Банкер был впервые замечен исследователями из ЛК в прошлом году. По их словам, его интересуют клиенты популярных южнокорейских банков, вроде KakaoBank или Kookmin Bank, как следствие, несмотря на весьма интересный функционал, вредоносу уделяется сравнительно мало внимания. В ходе анализа Fakecalls «лаборанты» обнаружили и другие занятные фичи: например, банкер умеет воспроизводить предварительно записанные сообщения на манер стандартных для банков «Спасибо, что позвонили в банк "Рога и копыта". Для улучшения качества обслуживания этот разговор будет записан.», а также нашли возможность подделывать входящие звонки.

Выяснилось, что Fakecalls может выполнять такие финты ушами благодаря тому, что в момент установки запрашивает несколько разрешений, дающих доступ к списку контактов, микрофону, камере, геолокации и обработке вызовов. Также этот джентльменский набор позволяют киберпреступникам полноценно шпионить за ничего не подозревающей жертвой, получая аудио- и видео-фиды с ее девайса в режиме реального времени, просматривать ее местоположение, копировать файлы и контакты, читать историю смс-сообщений.
@NeKaspersky
👍8
Полезные ресурсы в TOR

В эпоху массовой слежки особенно важно знать о инструментах для анонимности.

Мы собрали полезные сайты и ресурсы в TOR по 4-м категориям: электронная почта, операционная система, ИБ-блоги, полезные инструменты для анонимности.
@NeKaspersky
👍63🔥3
Спамеры распространяют новый инфостиллер «META»

Наряду с Mars Stealer и BlackGuard, операторы META хотят воспользоваться уходом с рынка ранее популярного Raccoon Stealer. Вредонос продается по цене $125/месяц или $1000 за пожизненное использование и продвигается как улучшенная версия RedLine. Новая спам-кампания, замеченная исследователем безопасности Брэдом Дунканом, является доказательством того, что META уже активно используется в атаках, для кражи паролей, сохраненных в Chrome, Edge и Firefox, а также криптовалютных кошельков.

Операторы кампании пошли по проторенной дорожке и распространяют вредонос через таблицы Excel с макросами, приложенные к спаму на электронную почту. Тексты писем, как обычно, не грешат убедительностью и содержат заявления о переводах средств. Если жадность или любопытство жертвы перевешивает здравый смысл и она решает открыть вложение, ее приветствуют зашакаленной картинкой, содержание которой сводится к «Документ защищен с помощью DocuSign, включите макросы, чтобы просмотреть его содержимое». Если злоумышленникам повезло, запущенный макрос качает dll/exe меты с нескольких сайтов, вроде GitHub.

В некоторых случаях загруженные файлы закодированы в base64 или побайтово записаны в обратном порядке в надежде обойти обнаружение антивирусным ПО. В конце концов пейлод собирается на машине жертвы в qwveqwveqw.exe, добавляется в автозагрузку через реестр и добавляет себя в исключения заshitника Windows с помощью щепотки powershell-ьной магии. C2, судя по всему, находится по адресу 193.106.191[.]162, так что компрометацию и расположение вредоноса можно определить по трафику на этот хост.
@NeKaspersky
👍7
Microsoft могут отказаться от реализации возможности переместить панель задач в Windows 11

Возможность переместить панель задач в левую или правую часть экрана есть в более ранних ОС от мелкомягких, однако в последней версии ее реализацию посчитали не самой важной задачей, а сэкономленные человеко-часы, по-видимому, решили потратить на попытки сделать панель задач еще менее функциональной. Пользователи, ожидаемо, не оценили подобное нововведение, и создали соответствующий запрос в Центре обратной связи Microsoft. Запрос быстро занял первое место по популярности, собрав более 17,500 голосов.

Если кто-нибудь из читателей состоит в легионе ждунов, то для них не самые хорошие новости: в недавнем Microsoft Ask Me Anything Тали Рот, CPO компании, в ответ на просьбу одного из пользователей расказать, когда же все-таки реализуют эту фичу, сообщила, что возможностью пользуется небольшое количество юзеров и что неизвестно, будет ли эта функция когда-либо возвращена. По ее словам, при реализации возниает масса проблем и вообще нужно переписать половину операционки, чтобы приложения смогли понять, где находятся.

Другой полезной функцией, которую в MS не спешат реализовывать, является возможность разгруппировать несколько окон одной программы. Как итог, пользователи, часто работающие с кучей экземпляров одного приложения, вступают в список тех, кто не горит желанием обновляться до Windows 11. На реализацию фичи также есть весьма популярный реквест с 12,500+ проголосовавших.
@NeKaspersky
👍9
Уязвимость Broken Access Control добралась и до плагина для WordPress Easy Appointments

Недавно исследователь безопасности Франческо Карлуччи обнаружил уязвимость Broken Access Control в популярном плагине Easy Appointments. Ошибка безопасности отслеживается как CVE-2022-0482.

Easy Appointments является одним из самых интересных и общедоступных плагинов. Он позволяет легко настроить систему управления временем. С Easy Appointments можно создавать временные интервалы, связывая их с определенной комбинацией местоположения, сервиса и работника. Эта фишка является главным отличием плагина от конкурентов.

Однако в нём обнаружена уязвимость Broken Access Control. Эта ошибка безопасности возглавляет топ-10 самых распространенных векторов атак на современные веб-приложения. Данная уязвимость позволяет не аутентифицированным субъектам получать доступ к данным частных пользователей, хранящимся в целевой системе. Это происходит из-за ошибки в проверке разрешений API. Контроль доступа обеспечивает следующую политику. Пользователи не могут действовать вне их предполагаемых разрешений. А отказы в доступе обычно приводят к несанкционированному раскрытию информации, изменению или уничтожению всех данных, выполняющих бизнес-функцию за пределами пользователя.

После обнаружения данной уязвимости Франческо Карлуччи придал ей высокий приоритет. Он сразу отправил электронное письмо Алексу Целегидису, главному разработчику Easy Appointments. Ф. Карлуччи объяснил суть уязвимости и предложил патч для исправления проблемы. Спустя месяц после заявления, 8 марта 2022 года, патч вышел. Он был предназначен для Easy Appointments 1.4.3 и всех предыдущих версий. Файл исправления также доступен для загрузки на github.

Пусть программное обеспечение теперь защищено, но проблема не решена полностью. Easy Appointments по-прежнему не имеет автоматической системы обновлений или уведомлений (например, самой популярной WordPress / Joomla / Drupal). Поэтому реальность такова, что большая часть плагинов, находящихся в сети, все еще уязвимы. А значит, и ваши данные находятся большой в опасности.
@NeKaspersky
👍10
Правоохранители отчитались об успешном рейде на RaidForums

RaidForums был весьма популярным хакерским форумом и использовался в основном для торговли крадеными бд. Сравнительно давно форум стал необычно себя вести, и вот, опасения его пользователей подтвердились: рейд был закрыт правоохранительными органами США, Соединенного Королевства, Швеции, Португалии и Румынии в ходе операции «TOURNIQUET», координируемой Европолом. Также в их руки попал контроль над тремя доменами: «raidforums[.]com» , «rf[.]ws» и «raid[.]lol».

Носители как черных, так и белых шляп впервые заподозрили неладное еще в феврале, когда при попытке просмотра любой темы начала отображаться (вероятно, фишинговая) страница входа в учетную запись, причем ввод верных креденшлов никак не менял поведение форума. Также 27 февраля 2022 года DNS-серверы raidforums внезапно изменились на «jocelyn[.]ns[.]cloudflare[.]com» и «plato[.]ns[.]cloudflare[.]com», ранее всплывавшие на других захваченных сайтах, что никак не способствовало спаду подозрений.

Администратор и основатель RaidForums, португалец Диого Сантуш Коэлью (aka Omnipotent), с момента ареста 31 января находится под стражей в Британии. На текущий момент решается вопрос о его экстрадиции. Министерство юстиции США сообщили, что Коэльо 21 год, откуда следует, что на момент старта RaidForums в 2015 году ему было всего 14 лет.

Форум монетизировался за счет платного продвижения пользователей и продажи кредитов, которые позволяли участникам получать доступ к привилегированным разделам сайта или украденным данным, размещенным на форуме. Omnipotent также выступал в качестве гаранта между участниками сделок, чтобы обеспечить пользователям уверенность в том, что покупатели и продавцы будут соблюдать свое соглашение.
@NeKaspersky
👍5👎5