🔑 Как хацкеры забыли отключить дебаг в продакшене
На просторах даркнета всплыл перспективный стартап в сфере шифровальщиков. Группировка запустила RaaS-платформу, где весь бизнес-процесс от генерации пейлоадов до выбивания денег... построен через ботов в ТГ. Входной порог низкий, малварь написана на модном Go и умеет шифровать как Windows, так и Linux. Казалось бы, идеальный инструмент, но есть нюанс...😮
При анализе сэмплов исследователи безопасности выпали в осадок. Авторы малвари допустили ошибку уровня лабораторной работы первокурсника. Мастер-ключ для шифрования (используется AES-256 GCM) не генерируется уникально, а жестко зашит в бинарник. Но это полбеды. В пылу отладки кодеры забыли выпилить функцию, которая сохраняет этот самый ключ в открытом текстовом файле прямо в системную папку
Получается, если вы поймали эту конкретную заразу, платить выкуп не нужно, достаточно просто заглянуть во временные файлы. Релизная ли это спешка или деградация современного андерграунда? Впрочем, баг скорее всего уже пофиксили, но проблема в другом... C2-серверы переезжают в публичные API телеги.
Типичный🥸 Сисадмин
На просторах даркнета всплыл перспективный стартап в сфере шифровальщиков. Группировка запустила RaaS-платформу, где весь бизнес-процесс от генерации пейлоадов до выбивания денег... построен через ботов в ТГ. Входной порог низкий, малварь написана на модном Go и умеет шифровать как Windows, так и Linux. Казалось бы, идеальный инструмент, но есть нюанс...
При анализе сэмплов исследователи безопасности выпали в осадок. Авторы малвари допустили ошибку уровня лабораторной работы первокурсника. Мастер-ключ для шифрования (используется AES-256 GCM) не генерируется уникально, а жестко зашит в бинарник. Но это полбеды. В пылу отладки кодеры забыли выпилить функцию, которая сохраняет этот самый ключ в открытом текстовом файле прямо в системную папку
%TEMP% на машине жертвы.Получается, если вы поймали эту конкретную заразу, платить выкуп не нужно, достаточно просто заглянуть во временные файлы. Релизная ли это спешка или деградация современного андерграунда? Впрочем, баг скорее всего уже пофиксили, но проблема в другом... C2-серверы переезжают в публичные API телеги.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁75😱7❤6🍌4🎉1
Forwarded from DevOps MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
❤74💯24👀10⚡3🔥2
Сотруднику забыли закрыть доступ к внутренним системам, из-за чего в сеть утекло около двух третей населения Южной Кореи 😅
Пока индустрия судорожно внедряет Zero Trust, обмазывается эвристикой в EDR и сливает бюджеты на пентесты, южнокорейский Coupang (типа как Ozon и тд.) преподал всем болезненный урок классической ИБ. Утечку 33,7 млн записей спровоцировал бывший сотрудник, чьи учетные данные просто забыли отключить при увольнении. Компания утверждает, что данные (имена, адреса, история заказов) не появились в открытом доступе, однако это не остановило волну фишинга, и полиция уже получила сотни сообщений о мошенниках.
Человек покинул компанию, сдал бейдж и ноутбук, но, судя по всему, сохранил валидные креды к критическим эндпоинтам или API-ключам, которые, вероятно, не ротировались годами. Это типичный пример зомби-доступа, когда привилегии переживают своего владельца, превращая легитимного пользователя в невидимую угрозу. Система DLP, конечно, могла бы триггернуться на аномальную выгрузку данных, но, как это часто бывает, алерты либо утонули в шуме логов, либо доступ считался доверенным по старой памяти.
Разумно иногда проверять скрипты автоматического депровижининга и актуальность списков доступа, пока ваш бывший коллега не решил проверить, работают ли еще его ключи от продакшена, просто ради интереса или мелкой мести.
Типичный🥸 Сисадмин
Пока индустрия судорожно внедряет Zero Trust, обмазывается эвристикой в EDR и сливает бюджеты на пентесты, южнокорейский Coupang (типа как Ozon и тд.) преподал всем болезненный урок классической ИБ. Утечку 33,7 млн записей спровоцировал бывший сотрудник, чьи учетные данные просто забыли отключить при увольнении. Компания утверждает, что данные (имена, адреса, история заказов) не появились в открытом доступе, однако это не остановило волну фишинга, и полиция уже получила сотни сообщений о мошенниках.
Человек покинул компанию, сдал бейдж и ноутбук, но, судя по всему, сохранил валидные креды к критическим эндпоинтам или API-ключам, которые, вероятно, не ротировались годами. Это типичный пример зомби-доступа, когда привилегии переживают своего владельца, превращая легитимного пользователя в невидимую угрозу. Система DLP, конечно, могла бы триггернуться на аномальную выгрузку данных, но, как это часто бывает, алерты либо утонули в шуме логов, либо доступ считался доверенным по старой памяти.
Разумно иногда проверять скрипты автоматического депровижининга и актуальность списков доступа, пока ваш бывший коллега не решил проверить, работают ли еще его ключи от продакшена, просто ради интереса или мелкой мести.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
✍50😁12❤8
Открытый перелом файловой системы со смещением таблицы разделов. Требуется срочная операция по вправлению суперблока.
#предложка
Типичный🏥 Сисадмин
#предложка
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥64😁52😭8❤3🌭1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁109✍7❤6🔥4👍1
#предложка
Когда флешка так сильно грелась, что пришлось применить радикальные меры охлаждения🏥
Типичный🥸 Сисадмин
Когда флешка так сильно грелась, что пришлось применить радикальные меры охлаждения
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁84☃19🌚4😱1🫡1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁112😱47🌚16🫡8⚡4🤨2🍌1
Если вывести процесс из пещеры виртуальной адресации и показать ему прямой доступ к физической памяти, он ослепнет и упадет в Kernel Panic. Некоторые истины лучше не знать.
З.Ы. Обратите внимание на Хром слева. Он счастлив в своём неведении, пожирая гигабайты и думая, что вся память мира принадлежит ему. Он не знает, что за стеной стоит OOM Killer с дубиной, готовый в любой момент разрушить его хрупкий мир абстракций.
.... и тогда Хром поймёт главную истину, что ложки не существует. Есть только Null Pointer 🥄
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
😁80🔥15✍4😭4❤2🤔2💯1
Типичный Сисадмин
И, возможно, прямо сейчас где-то Снаружи нашей симуляции сидит Админ, смотрит на твой🫵 зависший процесс и уже заносит палец над kill -9.
Please open Telegram to view this post
VIEW IN TELEGRAM
😱57🫡15💯14😁11🙏2
Notepad++ мог скачать малварь через апдейтер 😱
Разработчики Notepad++ экстренно выкатили версию 8.8.9, выяснилось, что механизм автообновления редактора (тот самый
Апдейтер стучится за обновлением, но из-за отсутствия нормальной криптографической проверки перенаправляется на вредоносный сервер. В итоге в папку
В новой версии 8.8.9 наконец-то прикрутили жесткую проверку цифровой подписи установщика, так что теперь, если подпись не сойдется, обновление прервется.
Типичный🥸 Сисадмин
Разработчики Notepad++ экстренно выкатили версию 8.8.9, выяснилось, что механизм автообновления редактора (тот самый
GUP.exe) годами толком не проверял подлинность скачиваемых файлов. Этим воспользовались хацкеры, которые начали перехватывать трафик апдейтера и подсовывать пользователям вместо новой версии редактора троян.Апдейтер стучится за обновлением, но из-за отсутствия нормальной криптографической проверки перенаправляется на вредоносный сервер. В итоге в папку
%TEMP% прилетает файл AutoUpdater.exe, который вместо патча начинает активно собирать инфу о системе... запускает netstat, systeminfo, tasklist и whoami. Собранные данные потом сливаются на публичный файлообменник temp.sh через системный curl.В новой версии 8.8.9 наконец-то прикрутили жесткую проверку цифровой подписи установщика, так что теперь, если подпись не сойдется, обновление прервется.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
👀60😱33🎃7❤4✍4
Please open Telegram to view this post
VIEW IN TELEGRAM
😁152🌚37❤3🔥2
Forwarded from Сервер, сторадж & два свича
Проблема: при построении высокоскоростных систем при использовании мощного GPU конфигурация часто упирается в скорость передачи данных из хранилища.
Решение: схема GPU-сервер с GDS + Сервер Dell PowerEdge R7725xd
Наглядно показываем, как организовать систему, в которой передача данных из хранилища в GPU происходит напрямую с минимальными задержками. Приятные сюрпризы ожидают специалистов, работающих с 1С и СУБД😉 Краткое пояснение оставили в карточках.
А подробнее о том, как такая архитектура реализована, для кого подходит, каких результатов достигает и что показали тесты — читайте в статье📲
Сервер, сторадж & два свича
Реклама. ООО "ИТЕЛОН". ИНН 7701527528. erid: 2W5zFJPvZQ4
Решение: схема GPU-сервер с GDS + Сервер Dell PowerEdge R7725xd
Наглядно показываем, как организовать систему, в которой передача данных из хранилища в GPU происходит напрямую с минимальными задержками. Приятные сюрпризы ожидают специалистов, работающих с 1С и СУБД😉 Краткое пояснение оставили в карточках.
А подробнее о том, как такая архитектура реализована, для кого подходит, каких результатов достигает и что показали тесты — читайте в статье
Сервер, сторадж & два свича
Реклама. ООО "ИТЕЛОН". ИНН 7701527528. erid: 2W5zFJPvZQ4
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚5❤4👍2