НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Рунету сегодня исполнилось 28 лет. В «Клуб 27», как этого кто-то желал, он не вошёл.
👍1
Приложения для Android, загруженные суммарно 45 миллионов раз, использовали SDK с функционалом спайвари

Аналитики мобильных вредоносных программ AppCensus обнаружили в Google Play Store ряд приложений, которые с помощью стороннего SDK собирали конфиденциальные пользовательские данные. SDK умеет подсматривать в буфер обмена, считывать данные GPS, адреса электронной почты, номера телефона, SSID WiFi-сетей вблизи устройства и MAC-адреса роутеров этих сетей.

Очевидно, что в случае ненадлежащего использования эти данные напрямую угрожают конфиденциальности пользователей, не говоря уже о возможных последствиях любви определенных групп разработчиков складывать все в незащищенные открытые всему миру БД. Кроме того, содержимое буфера обмена потенциально может представлять из себя очень конфиденциальную информацию, в том числе данные для восстановления паролей крипто-кошельков, сами пароли или номера кредитных карт, которые вообще не должны интересовать сторонние компании.

AppCensus сообщили, что собранные данные объединяются и передаются в домен mobile[.]measurelib[.]com который, по-видимому, принадлежит панамской Measurement Systems. Фирма продвигает SDK для сбора данных под названием Coelib как возможность монетизации приложений без рекламы. Что выглядит еще страннее, SDK перед отправкой шифрует данные в AES, а затем кодирует их в base64. С одной стороны, это, конечно, лучше, чем отправлять plain text в http, с другой же этот (как выразились исследователи) «возмутительный блок кода» каждый раз слегка подвешивает приложение и приводит к излишнему потреблению заряда батареи.

Наиболее популярными приложениями, использующими этот SDK оказались (в формате название — кол-во загрузок, собираемая информация):
• Speed Camera Radar — 10 млн, номер телефона, IMEI, SSID, MAC;
• Al-Moazin Lite — 10 млн, номер телефона, IMEI, SSID, MAC;
• WiFi Mouse — 10 млн, MAC;
• QR & Barcode Scanner — 5 млн, номер телефона, email, IMEI, геолокация, SSID, MAC;
• Qibla Compass Ramadan 2022 — 5 млн, геолокация, SSID, MAC;
• Simple weather & clock widget — 1 млн, номер телефона, IMEI, SSID, MAC;
• Handcent Next SMS-Text w/MSS — 1 млн, email, IMEI, SSID, MAC;
• Smart Kit 360 — 1 млн, email, IMEI, SSID, MAC;
• Al Quran mp3 – 50 Reciters & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Full Quran MP3 – 50+ Languages & Translation Audio — 1 млн, геолокация, SSID, MAC;
• Audiosdroid Audio Studio DAW — 1 млн, номер телефона, IMEI, геолокация, SSID, MAC.
Все они были добавлены в Play Store 20 октября 2021 года и удалены после расследования. Впрочем, после удаления SDK и прохождения проверки от Google их издателям удалось вернуть софт в магазин.
@NeKaspersky
😱10👍3
В ИБ есть свой Жириновский, который так же, как и Владимир Вольфович в политике, предсказал развитие событий в нашей индустрии ещё в далеком 2000-м году.

Юджин Спаффорд опубликовал прогноз, который он сделал 22 года назад. Все прогнозы сбылись.

Кажется, нужно подписаться на его блог, чтобы смотреть, что будет с ИБ дальше.
@NeKaspersky
👍4🔥1
Минфин США вывел из-под санкций против России телекоммуникационное и интернет-оборудование.

«Вновь разрешается экспорт или реэкспорт, продажа или поставка прямым или косвенным образом из США или американским гражданам, в Россию услуг, ПО, оборудования и технологий».

Технологическая изоляция откладывается, но это не означает, что нужно забыть об идее импортозамещения. Вдруг Минфин США сделал шаг назад по указке АНБ, которое хочет контролировать инфраструктуру в РФ.
@NeKaspersky
👍2
К слову об импортозамещении. Не успел Михаил Мишустин сказать о своём магазине приложений, как «Сбер», «Яндекс» и VK начали вести с правительством переговоры о создании альтернативы Google Play и App Store. Главный разрабочик пока не выбран.

Есть вероятность, что выберут вариант от «Сбера», который ведёт разработку на базе своего корпоративного магазина приложений для специалистов SberStore.

С другой стороны, у Яндекса уже есть готовый вариант, работающий на Android, которому тем не менее требуется перезапуск.

VK планируют запустить магазин приложений для разработчиков в мае.
@NeKaspersky
👍14😁2
Уязвимость телефонов Samsung позволяла сбросить девайс к заводским настройкам

Несколько дней назад исследователи из Kryptoware рассказали об обнаруженной ими критической уязвимости CVE–2022-22292 в девайсах Samsung, работающих на Android с 9 по 12. Баг позволял любым приложениям инициировать сброс девайса к заводским настройкам (что, очевидно, приведет к потере всех незабекапленных данных), совершать телефонные звонки, устанавливать/удалять приложения, устанавливать свои SSL-сертификаты (весьма полезно, когда нужно заглянуть в зашифрованный HTTPS трафик).

Уязвимость спряталась в родной звонилке, которая работает, ожидаемо, с правами системы: в ней обнаружили небезопасный код, который и позволял локальным приложениям выполнять привилегированные операции без какого-либо взаимодействия с пользователем.

К счастью, исследователи сообщили Samsung об уязвимости 27 ноября 2021 года, и те сравнительно оперативно ее исправили: апдейты, залатавшие дыру, появились в феврале 2022 года. Если бы информация об этой уязвимости попала не в те руки, о последствиях могли бы вспоминать еще очень долго: для многих вполне успешно заменяют фотоаппараты, записные книжки и даже ПК.

В общем, делайте бекапы, друзья. В лучшем случае они не пригодятся, зато в худшем помогут не остаться без важной информации.
@NeKaspersky
👍8
Обнаружена кампания, использующая 16.5 тысяч сайтов для доставки RAT

Вредоносная система перенаправления трафика, названная «Parrot», редиректит потенциальных жертв, соответствующих определенному профилю (местоположение, язык, операционная система, браузер), на фишинговые и вредоносные сайты. В ней состоят 16,5 тысяч веб-сайтов университетов, личных блогов, платформ распространения контента для взрослых и даже местных органов власти.

Parrot был обнаружен исследователями Avast, по информации которых он c февраля 2022 года используется для кампании распространению RAT под названием FakeUpdate. Как следует из названия, в ней злоумышленники пытаются пропихнуть жертвам трояны удаленного доступа под видом апдейтов браузера.

Скомпрометированные веб-сайты, похоже, не имеют ничего общего, кроме администраторов, неспособных защитить подконтрольные CMS, вроде WordPress. На них злоумышленники внедрили вредоносный скрипт, который в дальнейшем скопировали ее в различные места под похожими именами, что и определило «говорящее» название кампании. Также злоумышленниками используется PHP-бэкдор, который извлекает информацию о клиенте и пересылает запросы на C2. Большинство пользователей, подвергшихся редиректу, находились в Бразилии, Индии, Соединенных Штатах, Сингапуре и Индонезии.

Что интересно, по словам Avast, профилирование и фильтрация этой кампании настроены настолько точно, что злоумышленники могут выбрать конкретного человека из тысяч перенаправленных пользователей. В дальнейшем жертв редиректят на уникальные URL-адреса с формированием пейлода на основе информации, собранной о железе и поведении конкретного пользователя.
@NeKaspersky
👍8🔥1
США следили за мусульманами

В популярных мусульманских молитвенных приложениях Al-Moazin Lite и Qibla Compass(больше 10 миллионов загрузок у каждого)были обнаружены скрытые вредоносные ПО для сбора данных, которое, как оказалось, было разработано компанией, связанной с подрядчиками АНБ. После этого их удалили из Google Play.

Скрытый код обнаружили исследователи безопасности Джоэл Рирдорн и Серж Эгельман из AppCensus, в процессе поиска уязвимостей Android-приложений. Рирдон и Эгельман говорят, что обнаруженный ими набор разработки, самый агрессивный из тех, что они видели за 6 лет изучения мобильных приложений.

Слежка была нацелена на пользователей, проживающих в странах Ближнего Востока, Центральной и Восточной Европы и Азии.

В январе 2021 вскрылся факт, что приложение, напоминающее мусульманам, когда нужно молиться, без ведома пользователей записывало и продавало детализированную информацию об их местоположении брокеру данных.
@NeKaspersky
😱8👍4😁3
Найден банкер, способный перехватывать звонки в службы поддержки банков

Вредонос, получивший говорящее название «Fakecalls», весьма неплохо замаскирован под мобильное приложение популярного банка, включая дизайн, всевозможные логотипы и даже реальный номер техподдержки. Впрочем, когда жертва пытается позвонить в банк, троян разрывает соединение и вместо этого показывает свой экран вызова, который почти неотличим от реального. В результате пока жертва видит на экране реальный номер банка, связь на самом деле осуществляется с киберпреступниками, притворяющимися его сотрудникми в надежде выманить данные, которые дадут им доступ к средствам жертвы.

Банкер был впервые замечен исследователями из ЛК в прошлом году. По их словам, его интересуют клиенты популярных южнокорейских банков, вроде KakaoBank или Kookmin Bank, как следствие, несмотря на весьма интересный функционал, вредоносу уделяется сравнительно мало внимания. В ходе анализа Fakecalls «лаборанты» обнаружили и другие занятные фичи: например, банкер умеет воспроизводить предварительно записанные сообщения на манер стандартных для банков «Спасибо, что позвонили в банк "Рога и копыта". Для улучшения качества обслуживания этот разговор будет записан.», а также нашли возможность подделывать входящие звонки.

Выяснилось, что Fakecalls может выполнять такие финты ушами благодаря тому, что в момент установки запрашивает несколько разрешений, дающих доступ к списку контактов, микрофону, камере, геолокации и обработке вызовов. Также этот джентльменский набор позволяют киберпреступникам полноценно шпионить за ничего не подозревающей жертвой, получая аудио- и видео-фиды с ее девайса в режиме реального времени, просматривать ее местоположение, копировать файлы и контакты, читать историю смс-сообщений.
@NeKaspersky
👍8
Полезные ресурсы в TOR

В эпоху массовой слежки особенно важно знать о инструментах для анонимности.

Мы собрали полезные сайты и ресурсы в TOR по 4-м категориям: электронная почта, операционная система, ИБ-блоги, полезные инструменты для анонимности.
@NeKaspersky
👍63🔥3
Спамеры распространяют новый инфостиллер «META»

Наряду с Mars Stealer и BlackGuard, операторы META хотят воспользоваться уходом с рынка ранее популярного Raccoon Stealer. Вредонос продается по цене $125/месяц или $1000 за пожизненное использование и продвигается как улучшенная версия RedLine. Новая спам-кампания, замеченная исследователем безопасности Брэдом Дунканом, является доказательством того, что META уже активно используется в атаках, для кражи паролей, сохраненных в Chrome, Edge и Firefox, а также криптовалютных кошельков.

Операторы кампании пошли по проторенной дорожке и распространяют вредонос через таблицы Excel с макросами, приложенные к спаму на электронную почту. Тексты писем, как обычно, не грешат убедительностью и содержат заявления о переводах средств. Если жадность или любопытство жертвы перевешивает здравый смысл и она решает открыть вложение, ее приветствуют зашакаленной картинкой, содержание которой сводится к «Документ защищен с помощью DocuSign, включите макросы, чтобы просмотреть его содержимое». Если злоумышленникам повезло, запущенный макрос качает dll/exe меты с нескольких сайтов, вроде GitHub.

В некоторых случаях загруженные файлы закодированы в base64 или побайтово записаны в обратном порядке в надежде обойти обнаружение антивирусным ПО. В конце концов пейлод собирается на машине жертвы в qwveqwveqw.exe, добавляется в автозагрузку через реестр и добавляет себя в исключения заshitника Windows с помощью щепотки powershell-ьной магии. C2, судя по всему, находится по адресу 193.106.191[.]162, так что компрометацию и расположение вредоноса можно определить по трафику на этот хост.
@NeKaspersky
👍7
Microsoft могут отказаться от реализации возможности переместить панель задач в Windows 11

Возможность переместить панель задач в левую или правую часть экрана есть в более ранних ОС от мелкомягких, однако в последней версии ее реализацию посчитали не самой важной задачей, а сэкономленные человеко-часы, по-видимому, решили потратить на попытки сделать панель задач еще менее функциональной. Пользователи, ожидаемо, не оценили подобное нововведение, и создали соответствующий запрос в Центре обратной связи Microsoft. Запрос быстро занял первое место по популярности, собрав более 17,500 голосов.

Если кто-нибудь из читателей состоит в легионе ждунов, то для них не самые хорошие новости: в недавнем Microsoft Ask Me Anything Тали Рот, CPO компании, в ответ на просьбу одного из пользователей расказать, когда же все-таки реализуют эту фичу, сообщила, что возможностью пользуется небольшое количество юзеров и что неизвестно, будет ли эта функция когда-либо возвращена. По ее словам, при реализации возниает масса проблем и вообще нужно переписать половину операционки, чтобы приложения смогли понять, где находятся.

Другой полезной функцией, которую в MS не спешат реализовывать, является возможность разгруппировать несколько окон одной программы. Как итог, пользователи, часто работающие с кучей экземпляров одного приложения, вступают в список тех, кто не горит желанием обновляться до Windows 11. На реализацию фичи также есть весьма популярный реквест с 12,500+ проголосовавших.
@NeKaspersky
👍9
Уязвимость Broken Access Control добралась и до плагина для WordPress Easy Appointments

Недавно исследователь безопасности Франческо Карлуччи обнаружил уязвимость Broken Access Control в популярном плагине Easy Appointments. Ошибка безопасности отслеживается как CVE-2022-0482.

Easy Appointments является одним из самых интересных и общедоступных плагинов. Он позволяет легко настроить систему управления временем. С Easy Appointments можно создавать временные интервалы, связывая их с определенной комбинацией местоположения, сервиса и работника. Эта фишка является главным отличием плагина от конкурентов.

Однако в нём обнаружена уязвимость Broken Access Control. Эта ошибка безопасности возглавляет топ-10 самых распространенных векторов атак на современные веб-приложения. Данная уязвимость позволяет не аутентифицированным субъектам получать доступ к данным частных пользователей, хранящимся в целевой системе. Это происходит из-за ошибки в проверке разрешений API. Контроль доступа обеспечивает следующую политику. Пользователи не могут действовать вне их предполагаемых разрешений. А отказы в доступе обычно приводят к несанкционированному раскрытию информации, изменению или уничтожению всех данных, выполняющих бизнес-функцию за пределами пользователя.

После обнаружения данной уязвимости Франческо Карлуччи придал ей высокий приоритет. Он сразу отправил электронное письмо Алексу Целегидису, главному разработчику Easy Appointments. Ф. Карлуччи объяснил суть уязвимости и предложил патч для исправления проблемы. Спустя месяц после заявления, 8 марта 2022 года, патч вышел. Он был предназначен для Easy Appointments 1.4.3 и всех предыдущих версий. Файл исправления также доступен для загрузки на github.

Пусть программное обеспечение теперь защищено, но проблема не решена полностью. Easy Appointments по-прежнему не имеет автоматической системы обновлений или уведомлений (например, самой популярной WordPress / Joomla / Drupal). Поэтому реальность такова, что большая часть плагинов, находящихся в сети, все еще уязвимы. А значит, и ваши данные находятся большой в опасности.
@NeKaspersky
👍10
Правоохранители отчитались об успешном рейде на RaidForums

RaidForums был весьма популярным хакерским форумом и использовался в основном для торговли крадеными бд. Сравнительно давно форум стал необычно себя вести, и вот, опасения его пользователей подтвердились: рейд был закрыт правоохранительными органами США, Соединенного Королевства, Швеции, Португалии и Румынии в ходе операции «TOURNIQUET», координируемой Европолом. Также в их руки попал контроль над тремя доменами: «raidforums[.]com» , «rf[.]ws» и «raid[.]lol».

Носители как черных, так и белых шляп впервые заподозрили неладное еще в феврале, когда при попытке просмотра любой темы начала отображаться (вероятно, фишинговая) страница входа в учетную запись, причем ввод верных креденшлов никак не менял поведение форума. Также 27 февраля 2022 года DNS-серверы raidforums внезапно изменились на «jocelyn[.]ns[.]cloudflare[.]com» и «plato[.]ns[.]cloudflare[.]com», ранее всплывавшие на других захваченных сайтах, что никак не способствовало спаду подозрений.

Администратор и основатель RaidForums, португалец Диого Сантуш Коэлью (aka Omnipotent), с момента ареста 31 января находится под стражей в Британии. На текущий момент решается вопрос о его экстрадиции. Министерство юстиции США сообщили, что Коэльо 21 год, откуда следует, что на момент старта RaidForums в 2015 году ему было всего 14 лет.

Форум монетизировался за счет платного продвижения пользователей и продажи кредитов, которые позволяли участникам получать доступ к привилегированным разделам сайта или украденным данным, размещенным на форуме. Omnipotent также выступал в качестве гаранта между участниками сделок, чтобы обеспечить пользователям уверенность в том, что покупатели и продавцы будут соблюдать свое соглашение.
@NeKaspersky
👍5👎5
ФСТЭК тем временем приостановила и отозвала несколько десятков сертификатов соответствия требованиям безопасности.

Причём, отозвали сертификаты даже у тех компаний, которые успели ответить и поклясться, что все уязвимости будут по-прежнему устранять, и поддержка решений для России сохранится.

Плюсы у этого есть. Меньше ИБ игроков на рынке — меньше конкуренции. Появится своя «большая четверка» в отрасли, а кто-то из ФСТЭК довольно получит конверт наличных или перевод в Monero за содействие в делении рынка.

Конечно, если вы более наивны, можете верить, что ФСТЭК просто усердно отстаивает интересы российской ИБ отрасли.
@NeKaspersky
😁7👍52🤬1
Найден вредонос, запускающийся через скрытые задачи в планировщике Windows

Специалисты Microsoft Detection and Response Team (DART), следящие за активностью китайской Hafnium, в сегодняшнем блогпосте сообщили о появлении в арсенале группировки малвари Tarrask, заточенной под избегание обнаружения различными средствами защиты. Вредонос также эксплуатирует несколько непропатченных 0-day, один из которых и позволяет создавать скрытые задачи.

Чтобы понять, что вообще происходит, DART предлагают взглянуть на то, как реализовано создание тасков. Когда пользователь инициирует данную операцию, в реестре создаются ключи, расположенные в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\TASK_NAME и HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{GUID}. Первый сопоставляет название задачи (TASK_NAME) трем значениям, Id, Index и SD (Id мапится к GUID), в то время как второй хранит информацию о задаче (что делать, когда делать, кто и когда создал задачу и т.п.).

Tarrask создает задачу с названием WinUpdate, которая позволяет ему перезапускаться, когда пропадает соединение с C2-сервером. Однако далее он удаляет ключ SD (расшифровывается как «Security Descriptor»), указывающий, какие пользователи могут запускать конкретный таск, что по какой-то причине прячет задачу от графического Планировщика задач и его консольного аналога schtasks. Что интересно, ключ нельзя просто так взять и удалить даже с правами администратора, для этого нужен доступ уровня SYSTEM. Чтобы исправить это досадное недоразумение, вредонос ворует токены lsass.exe, тем самым получая его привилегии и, как следствие, возможность снести ключ.

Что интересно, злоумышленники могли просто-напросто удалить файлы после запуска задачи, но предпочли этого не делать, вероятно, для сохранения вредоноса после перезагрузки.
@NeKaspersky
👍4