НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
США следили за мусульманами

В популярных мусульманских молитвенных приложениях Al-Moazin Lite и Qibla Compass(больше 10 миллионов загрузок у каждого)были обнаружены скрытые вредоносные ПО для сбора данных, которое, как оказалось, было разработано компанией, связанной с подрядчиками АНБ. После этого их удалили из Google Play.

Скрытый код обнаружили исследователи безопасности Джоэл Рирдорн и Серж Эгельман из AppCensus, в процессе поиска уязвимостей Android-приложений. Рирдон и Эгельман говорят, что обнаруженный ими набор разработки, самый агрессивный из тех, что они видели за 6 лет изучения мобильных приложений.

Слежка была нацелена на пользователей, проживающих в странах Ближнего Востока, Центральной и Восточной Европы и Азии.

В январе 2021 вскрылся факт, что приложение, напоминающее мусульманам, когда нужно молиться, без ведома пользователей записывало и продавало детализированную информацию об их местоположении брокеру данных.
@NeKaspersky
😱8👍4😁3
Найден банкер, способный перехватывать звонки в службы поддержки банков

Вредонос, получивший говорящее название «Fakecalls», весьма неплохо замаскирован под мобильное приложение популярного банка, включая дизайн, всевозможные логотипы и даже реальный номер техподдержки. Впрочем, когда жертва пытается позвонить в банк, троян разрывает соединение и вместо этого показывает свой экран вызова, который почти неотличим от реального. В результате пока жертва видит на экране реальный номер банка, связь на самом деле осуществляется с киберпреступниками, притворяющимися его сотрудникми в надежде выманить данные, которые дадут им доступ к средствам жертвы.

Банкер был впервые замечен исследователями из ЛК в прошлом году. По их словам, его интересуют клиенты популярных южнокорейских банков, вроде KakaoBank или Kookmin Bank, как следствие, несмотря на весьма интересный функционал, вредоносу уделяется сравнительно мало внимания. В ходе анализа Fakecalls «лаборанты» обнаружили и другие занятные фичи: например, банкер умеет воспроизводить предварительно записанные сообщения на манер стандартных для банков «Спасибо, что позвонили в банк "Рога и копыта". Для улучшения качества обслуживания этот разговор будет записан.», а также нашли возможность подделывать входящие звонки.

Выяснилось, что Fakecalls может выполнять такие финты ушами благодаря тому, что в момент установки запрашивает несколько разрешений, дающих доступ к списку контактов, микрофону, камере, геолокации и обработке вызовов. Также этот джентльменский набор позволяют киберпреступникам полноценно шпионить за ничего не подозревающей жертвой, получая аудио- и видео-фиды с ее девайса в режиме реального времени, просматривать ее местоположение, копировать файлы и контакты, читать историю смс-сообщений.
@NeKaspersky
👍8
Полезные ресурсы в TOR

В эпоху массовой слежки особенно важно знать о инструментах для анонимности.

Мы собрали полезные сайты и ресурсы в TOR по 4-м категориям: электронная почта, операционная система, ИБ-блоги, полезные инструменты для анонимности.
@NeKaspersky
👍63🔥3
Спамеры распространяют новый инфостиллер «META»

Наряду с Mars Stealer и BlackGuard, операторы META хотят воспользоваться уходом с рынка ранее популярного Raccoon Stealer. Вредонос продается по цене $125/месяц или $1000 за пожизненное использование и продвигается как улучшенная версия RedLine. Новая спам-кампания, замеченная исследователем безопасности Брэдом Дунканом, является доказательством того, что META уже активно используется в атаках, для кражи паролей, сохраненных в Chrome, Edge и Firefox, а также криптовалютных кошельков.

Операторы кампании пошли по проторенной дорожке и распространяют вредонос через таблицы Excel с макросами, приложенные к спаму на электронную почту. Тексты писем, как обычно, не грешат убедительностью и содержат заявления о переводах средств. Если жадность или любопытство жертвы перевешивает здравый смысл и она решает открыть вложение, ее приветствуют зашакаленной картинкой, содержание которой сводится к «Документ защищен с помощью DocuSign, включите макросы, чтобы просмотреть его содержимое». Если злоумышленникам повезло, запущенный макрос качает dll/exe меты с нескольких сайтов, вроде GitHub.

В некоторых случаях загруженные файлы закодированы в base64 или побайтово записаны в обратном порядке в надежде обойти обнаружение антивирусным ПО. В конце концов пейлод собирается на машине жертвы в qwveqwveqw.exe, добавляется в автозагрузку через реестр и добавляет себя в исключения заshitника Windows с помощью щепотки powershell-ьной магии. C2, судя по всему, находится по адресу 193.106.191[.]162, так что компрометацию и расположение вредоноса можно определить по трафику на этот хост.
@NeKaspersky
👍7
Microsoft могут отказаться от реализации возможности переместить панель задач в Windows 11

Возможность переместить панель задач в левую или правую часть экрана есть в более ранних ОС от мелкомягких, однако в последней версии ее реализацию посчитали не самой важной задачей, а сэкономленные человеко-часы, по-видимому, решили потратить на попытки сделать панель задач еще менее функциональной. Пользователи, ожидаемо, не оценили подобное нововведение, и создали соответствующий запрос в Центре обратной связи Microsoft. Запрос быстро занял первое место по популярности, собрав более 17,500 голосов.

Если кто-нибудь из читателей состоит в легионе ждунов, то для них не самые хорошие новости: в недавнем Microsoft Ask Me Anything Тали Рот, CPO компании, в ответ на просьбу одного из пользователей расказать, когда же все-таки реализуют эту фичу, сообщила, что возможностью пользуется небольшое количество юзеров и что неизвестно, будет ли эта функция когда-либо возвращена. По ее словам, при реализации возниает масса проблем и вообще нужно переписать половину операционки, чтобы приложения смогли понять, где находятся.

Другой полезной функцией, которую в MS не спешат реализовывать, является возможность разгруппировать несколько окон одной программы. Как итог, пользователи, часто работающие с кучей экземпляров одного приложения, вступают в список тех, кто не горит желанием обновляться до Windows 11. На реализацию фичи также есть весьма популярный реквест с 12,500+ проголосовавших.
@NeKaspersky
👍9
Уязвимость Broken Access Control добралась и до плагина для WordPress Easy Appointments

Недавно исследователь безопасности Франческо Карлуччи обнаружил уязвимость Broken Access Control в популярном плагине Easy Appointments. Ошибка безопасности отслеживается как CVE-2022-0482.

Easy Appointments является одним из самых интересных и общедоступных плагинов. Он позволяет легко настроить систему управления временем. С Easy Appointments можно создавать временные интервалы, связывая их с определенной комбинацией местоположения, сервиса и работника. Эта фишка является главным отличием плагина от конкурентов.

Однако в нём обнаружена уязвимость Broken Access Control. Эта ошибка безопасности возглавляет топ-10 самых распространенных векторов атак на современные веб-приложения. Данная уязвимость позволяет не аутентифицированным субъектам получать доступ к данным частных пользователей, хранящимся в целевой системе. Это происходит из-за ошибки в проверке разрешений API. Контроль доступа обеспечивает следующую политику. Пользователи не могут действовать вне их предполагаемых разрешений. А отказы в доступе обычно приводят к несанкционированному раскрытию информации, изменению или уничтожению всех данных, выполняющих бизнес-функцию за пределами пользователя.

После обнаружения данной уязвимости Франческо Карлуччи придал ей высокий приоритет. Он сразу отправил электронное письмо Алексу Целегидису, главному разработчику Easy Appointments. Ф. Карлуччи объяснил суть уязвимости и предложил патч для исправления проблемы. Спустя месяц после заявления, 8 марта 2022 года, патч вышел. Он был предназначен для Easy Appointments 1.4.3 и всех предыдущих версий. Файл исправления также доступен для загрузки на github.

Пусть программное обеспечение теперь защищено, но проблема не решена полностью. Easy Appointments по-прежнему не имеет автоматической системы обновлений или уведомлений (например, самой популярной WordPress / Joomla / Drupal). Поэтому реальность такова, что большая часть плагинов, находящихся в сети, все еще уязвимы. А значит, и ваши данные находятся большой в опасности.
@NeKaspersky
👍10
Правоохранители отчитались об успешном рейде на RaidForums

RaidForums был весьма популярным хакерским форумом и использовался в основном для торговли крадеными бд. Сравнительно давно форум стал необычно себя вести, и вот, опасения его пользователей подтвердились: рейд был закрыт правоохранительными органами США, Соединенного Королевства, Швеции, Португалии и Румынии в ходе операции «TOURNIQUET», координируемой Европолом. Также в их руки попал контроль над тремя доменами: «raidforums[.]com» , «rf[.]ws» и «raid[.]lol».

Носители как черных, так и белых шляп впервые заподозрили неладное еще в феврале, когда при попытке просмотра любой темы начала отображаться (вероятно, фишинговая) страница входа в учетную запись, причем ввод верных креденшлов никак не менял поведение форума. Также 27 февраля 2022 года DNS-серверы raidforums внезапно изменились на «jocelyn[.]ns[.]cloudflare[.]com» и «plato[.]ns[.]cloudflare[.]com», ранее всплывавшие на других захваченных сайтах, что никак не способствовало спаду подозрений.

Администратор и основатель RaidForums, португалец Диого Сантуш Коэлью (aka Omnipotent), с момента ареста 31 января находится под стражей в Британии. На текущий момент решается вопрос о его экстрадиции. Министерство юстиции США сообщили, что Коэльо 21 год, откуда следует, что на момент старта RaidForums в 2015 году ему было всего 14 лет.

Форум монетизировался за счет платного продвижения пользователей и продажи кредитов, которые позволяли участникам получать доступ к привилегированным разделам сайта или украденным данным, размещенным на форуме. Omnipotent также выступал в качестве гаранта между участниками сделок, чтобы обеспечить пользователям уверенность в том, что покупатели и продавцы будут соблюдать свое соглашение.
@NeKaspersky
👍5👎5
ФСТЭК тем временем приостановила и отозвала несколько десятков сертификатов соответствия требованиям безопасности.

Причём, отозвали сертификаты даже у тех компаний, которые успели ответить и поклясться, что все уязвимости будут по-прежнему устранять, и поддержка решений для России сохранится.

Плюсы у этого есть. Меньше ИБ игроков на рынке — меньше конкуренции. Появится своя «большая четверка» в отрасли, а кто-то из ФСТЭК довольно получит конверт наличных или перевод в Monero за содействие в делении рынка.

Конечно, если вы более наивны, можете верить, что ФСТЭК просто усердно отстаивает интересы российской ИБ отрасли.
@NeKaspersky
😁7👍52🤬1
Найден вредонос, запускающийся через скрытые задачи в планировщике Windows

Специалисты Microsoft Detection and Response Team (DART), следящие за активностью китайской Hafnium, в сегодняшнем блогпосте сообщили о появлении в арсенале группировки малвари Tarrask, заточенной под избегание обнаружения различными средствами защиты. Вредонос также эксплуатирует несколько непропатченных 0-day, один из которых и позволяет создавать скрытые задачи.

Чтобы понять, что вообще происходит, DART предлагают взглянуть на то, как реализовано создание тасков. Когда пользователь инициирует данную операцию, в реестре создаются ключи, расположенные в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\TASK_NAME и HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{GUID}. Первый сопоставляет название задачи (TASK_NAME) трем значениям, Id, Index и SD (Id мапится к GUID), в то время как второй хранит информацию о задаче (что делать, когда делать, кто и когда создал задачу и т.п.).

Tarrask создает задачу с названием WinUpdate, которая позволяет ему перезапускаться, когда пропадает соединение с C2-сервером. Однако далее он удаляет ключ SD (расшифровывается как «Security Descriptor»), указывающий, какие пользователи могут запускать конкретный таск, что по какой-то причине прячет задачу от графического Планировщика задач и его консольного аналога schtasks. Что интересно, ключ нельзя просто так взять и удалить даже с правами администратора, для этого нужен доступ уровня SYSTEM. Чтобы исправить это досадное недоразумение, вредонос ворует токены lsass.exe, тем самым получая его привилегии и, как следствие, возможность снести ключ.

Что интересно, злоумышленники могли просто-напросто удалить файлы после запуска задачи, но предпочли этого не делать, вероятно, для сохранения вредоноса после перезагрузки.
@NeKaspersky
👍4
Хотели связаться с SecLab, но от службы поддержки ProtonMail пришёл такой ответ. Удивительно, что в сми, которое пишет про информационную безопасность, нельзя написать с защищённого почтового ящика.
😁18🤮6💩4👍3
Вторник патчей от Microsoft: пофиксили 128 уязвимостей в Windows и в ряде ее компонентов.

PartchTuesday затронул 128 уязвимостей, среди которых 10 были критическими (как минимум две были известны до выхода патчей, и как минимум одна из них уже активно эксплуатировалась неизвестными злоумышленниками), три — червеобразными и позволяли выполнить код без взаимодействия с пользователем.

Рассмотрим, какие уязвимости представляли из себя наибольшую опасность. Самую высокую оценку CVSS:3.1 в целых 9.8 балла присвоили уязвимости CVE-2022-26809. Связана она с библиотекой среды выполнения (Remote Procedure Call Runtime Library) Windows и позволяла злоумышленнику выполнить код с высокими правами. Её и CVE-2022-24491 и CVE-2022-24497 (связанных с протоколом сетевого доступа к файловым системам Windows Network File System) считали червеобразными, то есть они могли быть использованы для самостоятельного распространения эксплойтов по сети.

Далее по оценке, но никак не по значимости идет CVE-2022-24521 с рейтингом CVSS:3.1 в 7.8. Уязвимость стала известна еще до обновлений и активно эксплуатировалась злоумышленниками. Благодаря простоте использования, она считалась довольно опасной для пользователей. Находилась она в драйвере подсистемы CLFS (Common Log File System) Windows и была связана с повышением уровня доступа.

CVE-2022-26904 — уязвимость службы профилей пользователей Windows (Windows User Profile Service), связанная с повышением привилегий. Ей была присвоена оценка в 7.0 балла по шкале CVSS:3.1. Также были известны случаи использования уязвимости задолго до обновлений.

Рекомендуем как можно скорее обновить операционную систему и прочие продукты. В общей сложности патчи затронули Microsoft Windows и его компоненты: Microsoft Defender, Microsoft Dynamics, Microsoft Edge, Exchange Server, Office, SharePoint Server, Windows Hyper-V, DNS-сервер, Skype, .NET, Visual Studio, Windows App Store.

Большинство исправленных уязвимостей имеют экспериментальные эксплойты, которые находятся в общем доступе. Поэтому есть вероятность, что злоумышленники начнут их эксплуатировать.
@NeKaspersky
Новый ботнет активно вербует маршрутизаторы и IoT-девайсы в свои ряды

Аналитики угроз из Fortinet обнаружили малварь «в дикой природе», проанализировали ее и опубликовали подробный технический отчет о ее функционале. По их словам, Enemybot построен на базе Mirai и распространяется за счет эксплуатации известных уязвимостей в роутерах и устройствах Интернета Вещей. Злоумышленники, стоящие за ботнетом, специализируется на крипто-майнинге и DDoS-атаках и активно используют ботов для достижения своих целей.

Enemybot использует обфускацию строк, в то время как его C2 прячется в сети Tor, поэтому обезглавить ботнет в настоящее время проблематично. Сразу после заражения очередного девайса вредонос устанавливает соединение с C2 и ожидает поступления команд. Большинство из них связаны с DDoS-атаками, но возможности ботнета этим не ограничиваются. Благодаря косячной конфигурации сервера, с которого качались бинарники Enemybot, исследователям удалось выявить список целевых архитектур: на текущий момент Enemybot собран под x86, x64, i686, darwin, bsd, arm и arm64, ppc, m68k и spc.

Что касается целевых уязвимостей, Fortinet рассказали, что 3 CVE используются всеми сборками вредоноса:
CVE-2020-17456: RCE в маршрутизаторах Seowon Intech SLC-130 и SLR-120S (CVSS 9.8).
CVE-2018-10823: RCE в D-Link DWR (CVSS 8.8).
CVE-2022-27226: инъекция произвольной cronjob (один из никсовых демонов автостарта) в маршрутизаторах iRZ (CVSS 8.8).

Другие эксплуатируются лишь некоторыми версиями вредоноса: CVE-2022-25075-25084 в TOTOLINK, CVE-2021-44228/2021-45046 (Log4Shell), CVE-2021-41773/CVE-2021-42013 в HTTP-серверах Apache, CVE-2018-20062 в ThinkPHP CMS, CVE-2017-18368 в Zyxel P660HN, CVE-2016-6277 в маршрутизаторах NETGEAR, CVE-2015-2051 в маршрутизаторах D-Link и
CVE-2014-9118
в маршрутизаторах Zhone.
@NeKaspersky
Сегодня ГК Innostage совместно с Лабораторией Касперского и компанией Indeed проводила семинар по корпоративной Кибербезопасности.

Вот основные тезисы блока по повышению осведомленности сотрудников в области ИБ на объектах критической информационной инфраструктуры. Из выступления консультанта по ИБ ГК Innostage Ильи Колесова:

1. Фишинг занимает подавляющую долю среди способов проникновения в инфраструктуру.

2. Возникают новые способы фишинговых атак в связи с последними событиями в мире.

3. РФ в топе по фишинговым атакам и объекты КИИ больше остальных подвержены атакам.

4. Для предотвращения фишинговых атак не хватает разовых обучений, необходим комплекс мер с процессным подходом - регулярное обучение, тестирование знаний и навыков.

5. Без автоматизации реализовать такой процесс в крупных компаниях нереально.

@NeKaspersky
👍19
Клиент амазоновского AWS VPN мог помочь повысить привилегии до SYSTEM

Баг, получивший идентификатор CVE-2022-25166, нашли исследователи безопасности из Rhino Security labs. Он заключается в том, что AWS VPN Client, работающий с привилегиями системы, является оберткой для OpenVPN, конфиг которого в свою очередь имеет ряд опасных директив, вроде кастомного пути для записи логов. Очевидно, никто не хочет, чтобы привилегированный процесс мог писать в любой файл в системе, поэтому AWS VPN Client пытается проверить конфиг на наличие недопустимых директив.

Проблема, однако, заключается в том, что проверка выполняется до запуска OpenVPN, и, как следствие, возникает состояние гонки. Иными словами, если злоумышленнику удастся изменить конфиг после проверки AWS VPN, но до запуска OpenVPN, логи будут записаны в нужный ему файл. Сделать это достаточно просто: исследователи, например, написали Powershell-скрипт, который мониторит доступ к конфигу и после успешной проверки дописывает вредоносную директиву. Также у злоумышленника есть частичный контроль над содержимым логов, что, например, позволяет ему записать свой вредоносный скрипт в папку автозагрузки админа.
@NeKaspersky
👍7
GitHub блокирует аккаунты россиян

13 апреля GitHub начал блокировать аккаунты российских компаний и разработчиков. Среди жертв GitHub — аккаунты Сбербанка, Альфа-Банка и др.

Под бульдозер блокировки попали аккаунты Sberbank-Technology, sberbank-ai-lab, alfa-laboratory.

Пользователи, по имеющейся информации, не были предупреждены о блокировке и получали сообщение об этом постфактум.
🤬28👍63👎3😁2😱2🤮2
Софт для видеоконференций может слушать пользователей даже когда микрофон замьючен

С такими неутешительными выводами выступили исследователи из Висконсинского университета в Мадисоне и LUC, проанализировавшие поведение популярных приложений на предмет подслушивания за пользователем. Рассмотрели поведение следующего софта: Zoom, Slack, MS Teams/Skype, Google Meet, Cisco Webex, BlueJeans, WhereBy, GoToMeeting, Jitsi Meet и Discord под windows, macos и linux.

Команда отслеживала обращения приложений к аудиодрайверу ОС и таким образом смогла определить, какие изменения на самом деле (не) происходили, когда пользователь нажимал кнопку «отключить звук». В итоге хуже всех себя повел Webex, продолживший слать на сервера весь аудиофид как ни в чем не бывало. Подавляющее большинство нативных клиентов также временами проверяют состояние микрофона, но не слушают напрямую: вместо этого они читают статус микрофона, т.е. «silent», «data discontinuity» или «timestamp error». Таким образом софт может узнать, говорит ли пользователь с замьюченным микрофоном. Что касается браузерных версий приложений, они пользуются встроенными API, которые, по словам исследователей, не читают аудиофид понапрасну.

Что интересно, исследователи указали, что даже чтение состояния микрофона можно использовать для классификации того, что пользователь делает в 82% случаев, если воспользоваться AI и достаточным количеством блесток. Например, им удалось определить набор текста на клавиатуре, приготовление и прием пищи, прослушивание классической музыки, уборку и собачий лай.

В общем, полагайтесь для мьюта на средства ОС или хардварные возможности микрофона, а не честность используемого софта.
@NeKaspersky
👍3🔥2
Новая уязвимость в девайсах от Cisco позволяет хакерам создавать свои креденшлы (с блек джеком и...)

О баге CVE-2022-20695 в софте контроллера беспроводной локальной сети (WLC), получившем внушительную десятку по CVSS, поведали сами Cisco и, конечно же, посоветовали всем поскорее обновиться. Уязвимость вызвана косяком в реализации алгоритма валидации пароля и позволяет обойти аутентификацию на определенных девайсах с нестандартной конфигурацией, причем созданные креденшлы могут дать различные привилегии, потенциально вплоть до админских.

По словам Cisco, баг затрагивает продукты, работающие под управлением Cisco WLC 8.10.151.0 или 8.10.162.0 в случае, когда параметр «macfilter radius compatibility» установлен в «Other». Хардварно под описание подходят следующие девайсы:
• Wireless Controller 3504, 5520 и 8540
• Mobility Express
• Virtual Wireless Controller (vWLC)

Также опубликован список незатронутых устройств:
• Catalyst 9800 Embedded Wireless Controller for Catalyst 9300, 9400, and 9500 Series Switches
• Catalyst 9800 Series Wireless Controllers
• Catalyst 9800 Wireless Controller for Cloud
• Embedded Wireless Controller on Catalyst Access Points
• Wireless LAN Controller (WLC) AireOS products not listed in the Vulnerable Products section

Обновление до билда 8.10.171.0 или более поздней версии фиксит багу вне зависимости от софтварной конфигурации устройств.

Тем, кто не может обновиться, Cisco предложили сбросить macfilter radius compatibility до значения по умолчанию (выполнив config macfilter radius-compat cisco) или других безопасных режимов, вроде "free" (config macfilter radius-compat free).
@NeKaspersky
👍4