-
Публикаций
1,052 -
Зарегистрирован
-
Посещение
-
Победитель дней
3
Тип контента
Профили
Форумы
Загрузки
Галерея
Весь контент Cortez
-
Главе Sky Global предъявлены обвинения в продаже зашифрованных смартфонов преступным бандам
Cortez опубликовал тема в СМИ о нас
Министерство юстиции США предъявило обвинения президенту Sky Global - материнской компании Sky ECC, разработавшей защищенную платформу для общения, преимущественно использующуюся преступными группировками. Главе Sky Global, гражданину Канады Жан-Франсуа Ипу (Jean-Francois Eap), а также бывшему дистрибьютору зашифрованных устройств Sky Global Томасу Хердману (Thomas Herdman) были предъявлены обвинения в нарушении закона США RICO, крайне редко применяющегося в отношении технологических компаний. Sky Global продают кастомизированные Android-устройства, BlackBerry и iPhone без датчиков GPS и камер и с кнопкой экстренного удаления содержимого смартфона в случае ареста. Устройства по умолчанию настроены для подключения к платформе Sky ECC через ряд настраиваемых приложений для общения, позволяющих членам одной преступной группировки осуществлять зашифрованную связь. Как сообщил Минюст, Sky Global "сознательно и умышленно" продает свои услуги преступным группировкам в целях помочь им в препятствовании правоохранительным органам активно отслеживать сообщения в рамках уголовных расследований путем «дистанционного удаления доказательств такой деятельности» из своей сети, когда это необходимо. Следователи заявили, что в отношении своих 70 тыс. клиентов Sky Global придерживалась тактики «ничего не спрашивать/ничего не предпринимать» и даже реализовала на своем web-сайте криптовалютные транзакции для обеспечения их анонимности. Обвинения главе Sky Global были предъявлены через три дня после того, как сотрудники бельгийских и нидерландских правоохранительных органов изъялисерверы компании, арестовали 78 подозреваемых и провели обыски в 275 домах на территории обеих стран. Бельгийская полиция начала расследование в отношении Sky Global после того, как у арестованных в бельгийском городе Антверпен наркокурьеров были изъяты телефоны с приложением Sky ECC. Sky Global отрицала свою причастность, заявив в пресс-релизе, что правоохранители конфисковали устройства и арестовали подозреваемых, использующих «поддельное фишинговое приложение, под ложным брендом SKY ECC», которое не имело никакого отношения к компании. Закон RICO (The Racketeer Influenced and Corrupt Organizations Act) - закон США о рэкетированных и коррумпированных организациях. Разработан с целью преследования не отдельных лиц, а организаций, которыми могут выступать как юридические лица, так и любая группа фактически объединенных людей. Наказания, предусмотренные этим законом, намного строже, чем за отдельные преступления. В частности, результатом применения закона RICO было заключение руководителей американской мафии, ликвидация деятельности целых «семей». -
Администраторы мессенджера Telegram заблокировали бот «Глаз бога», который использовался для поисках персональных данных людей в различных утекших и открытых базах данных. Блокировка связана с требованием Роскомнадзора удалить ботов, разработанных для сбора конфиденциальной информации граждан из утекших баз данных различных ведомств и компаний. Создание таких ботов нарушает законодательство о защите персональных данных, а их использование — права субъектов данных. По запросу Роскомнадзора также были отключены и другие боты, включая «Архангел» и Smart_SearchBot, позволявшие искать по имени и номеру телефона, а также Mailsearchbot, искавший логины и пароли от почтовых адресов. Спустя час после блокировки бот «Глаз Бога» стал доступен по новому адресу.
-
Новый вредонос загружает Cobalt Strike через PNG-изображение с Imgur
Cortez опубликовал тема в СМИ о нас
Исследователь безопасности, использующий псевдоним Arkbird, рассказал о новом вредоносном ПО, которое использует Word-файлы с макросами для загрузки PowerShell-скриптов с GitHub. Скрипт дополнительно загружает легитимный файл из сервиса хостинга изображений Imgur для декодирования полезной нагрузки Cobalt Strike на системах Windows. Как пояснил Arkbird, вредоносная цепочка поставляется в виде встроенного макроса в устаревшем файле Microsoft Word (* .doc). При открытии документа Word запускается встроенный макрос, которые запускает powershell.exe и передает ему расположение PowerShell-скрипта, размещенного на GitHub. В однострочном скрипте есть инструкции по загрузке реального PNG-файла из сервиса хостинга изображений Imgur. Хотя само это изображение может быть безобидным, значения его пикселей используются скриптом при вычислении полезной нагрузки следующего этапа. Алгоритм вычисления полезной нагрузки запускает цикл foreach для перебора значений пикселей в PNG-изображении и выполняет определенные арифметические операции для получения функциональных команд ASCII. Декодированный скрипт выполняет полезную нагрузку Cobalt Strike. По словам Arkbird, полезная нагрузка действительно связывается с C&C-сервером через модуль WinINet для получения дальнейших инструкций. Некоторые эксперты связали данный вид вредоноса с APT-группировкой MuddyWater (также известной как SeedWorm и TEMP.Zagros), впервые обнаруженной в 2017 году и в основном нацеленной на ближневосточные организации. -
Ленинский районный суд города Кемерово признал местного жителя виновным в кибератаках, в том числе на информационные ресурсы правительства Мордовии. 29-летний безработный кемеровчанин использовал вредоносное ПО, специально предназначенное для кибератак на критическую информационную инфраструктуру (КИИ) РФ. В КИИ также входят автоматизированные системы управления, функционирующие в сфере промышленности, здравоохранения, энергетики, транспорта, связи. Кемеровский хакер атаковал информационные ресурсы правительства Мордовии путем нейтрализации с помощью вредоносного ПО средств защиты компьютерной информации, содержащейся на объекте КИИ, а также на информационных ресурсах правительства Мордовии. Суд признал злоумышленника виновным по части 1 статьи 273 УК РФ («Использование вредоносных компьютерных программ, предназначенных для нейтрализации средств защиты компьютерной информации») и части 1 статьи 274 УК РФ («Неправомерное воздействие на критическую информационную инфраструктуру РФ»). Ранее в этом месяце в Государственную думу РФ был внесен законопроект, предусматривающий введение административной ответственности за нарушение IT-безопасности систем значимых объектов критической КИИ. Размер штрафа для должностных лиц составляет от 10 тыс. до 50 тыс. рублей, а для юридических лиц – от 50 тыс. до 100 тыс. рублей.
-
Одна из крупнейших сетей клиник по лечению бесплодия в США U.S. Fertility сообщила о кибератаке вымогателей, в ходе которой преступники похитили конфиденциальные данные. Атака произошла в августе нынешнего года, однако U.S. Fertility рассказала об инциденте только сейчас. Как сообщается в заявлении US Fertility, злоумышленники на протяжении месяца «имели доступ к ограниченному количеству файлов» до тех пор, пока не была запущена программа-вымогатель. Преступники прибегли к распространенному методу кражи данных перед шифрованием сети жертвы с целью получения выкупа. Некоторые группировки публикуют похищенную информацию на своих web-сайтах, если их требования не выполняются. По словам представителей компании, в ходе атаки была похищена личная информация пациентов, включая имена, адреса, номера социального страхования и пр. В US Fertility не объяснили, почему публичное раскрытие информации об атаке заняло более двух месяцев.
-
Новичок на арене вымогательского ПО Egregor стремительно набирает обороты
Cortez опубликовал тема в СМИ о нас
Международная компания розничной торговли со штаб-квартирой в Чили Cencosud подверглась кибератаке вымогательского ПО Egregor, затронувшей работу ее магазинов. Cencosud является одной из крупнейших компаний розничной торговли в Южной Америке. Ритейлер насчитывает 1,4 тыс. сотрудников, а его доход в 2019 году составил $15 млрд. Cencosud управляет множеством магазинов в Аргентине, Бразилии, Чили, Колумбии и Перу, в том числе магазинами товаров домашнего пользования Easy, супермаркетами Jumbo и универмагами Paris. На этих выходных компьютерные сети компании атаковало вымогательское ПО, зашифровавшее устройства в магазинах и затронувшее ее операции. По данным аргентинских СМИ, магазины открыты, но некоторые сервисы не работают. К примеру, магазины Easy в Буэнос-Айресе не принимают кредитные карты Cencosud Card, не принимают возвращенные товары и не обеспечивают самовывоз заказанных через интернет товаров. Судя по полученной порталом BleepingComputer записке с требованием выкупа, компания стала жертвой вымогательского ПО Egregor, атаковавшего ее Windows-системы. Принтеры в некоторых магазинах в Чили и Аргентине после атаки стали самостоятельно печатать записку – функция, характерная для Egregor. Хотя в записке нет ссылок на скриншоты похищенных данных, перед шифрованием файлов вредонос обычно крадет данные. Egregor предлагается по бизнес-модели «вымогательское ПО как услуга». Вредонос начал свою активность в сентябре нынешнего года, когда операторы вымогателя Maze стали сворачивать свои операции, и их партнеры начали сотрудничать с Egregor. -
Центр сертификации Let’s Encrypt, предоставляющий криптографические сертификаты для TLS-шифрования, в январе переходит на формирование подписей с использованием только своего корневого сертификата. Из-за этого 33% смартфонов на Android перестанут открывать многие сайты. 1 сентября следующего года заканчивает срок перекрёстного соглашения Let's Encrypt с IdenTrust, и продлевать его не будут. А это означает, что все браузеры и операционные системы без корневого сертификата Let's Encrypt больше не будут работать с сайтами и службами, использующими сертификаты группы. В операционной системе Android до версии 7.1.1 включительно не доверяют корневому сертификату Let’s Encrypt. Поэтому доступ к сайтам, подписанным такими сертификатами, будет невозможен. Разработчики предложили для решения проблемы с доступом использовать браузер Firefox, который самостоятельно хранит корневые сертификаты. Однако он недоступен в версии Android 4.x и может работать только в Android 5.0 или более новых выпусках.
-
Русскоязычная киберпреступная группировка, атакующая компании с высоким доходом с помощью вымогательского ПО Ryuk, получила от одной из своих жертв $34 млн за ключ для восстановления зашифрованных файлов. Обозначенная как группа «один» в соответствии с идентификацией, полученной от ботнета Trickbot, который способствует развертыванию Ryuk в сетях атакуемых компаний, весьма неразборчива в жертвах. По данным специалиста компании Advanced Intelligence Виталия Кремеза, в число недавних жертв группы «один» входят предприятия технологической и энергетической сфер, финансовые сервисы, организации здравоохранения и госорганы. Согласно октябрьскому отчету ИБ-компании Check Point, в третьем квартале 2020 года группа атаковала в среднем 20 жертв в неделю. В среднем сумма получаемого операторами Ryuk выкупа составляет 48 биткойнов (около $750 тыс.), и с 2018 года им в общей сложности удалось «заработать» $150 млн. Как сообщил Кремез, киберпреступники ведут переговоры со своими жертвами в жесткой форме и практически никогда не проявляют снисходительность. Самый крупный подтвержденный выкуп, который удалось получить группе «один», составляет 2,2 тыс. биткойнов (около $34 млн). Проанализировав эту атаку, исследователь установил, что атака состоит из 15 шагов для поиска доступных хостов в сети, похищения учетных данных администратора и развертывания вымогательского ПО Ryuk. Злоумышленники используют в атаке доступное ПО (в основном с открытым исходным кодом) из арсенала «красных» команд тестировщиков безопасности: Mimikatz, PowerShell PowerSploit, LaZagne, AdFind, Bloodhound и PsExec.
-
В Сети выставлены на продажу 34 млн записей пользователей 17 компаний
Cortez опубликовал тема в СМИ о нас
Злоумышленник выставил на продажу базы данных учетных записей, содержащие в общей сложности 34 млн пользовательских записей, которые были украдены у 17 компаний в ходе взлома. Как сообщил продавец изданию BleepingComputer, он не несет ответственности за взлом компаний и действуют только в качестве брокера. Продавец также отказался рассказывать, кто именно стоит за хищением данных. Все семнадцать выставленных на продажу баз данных были похищены в 2020 году, самая крупная из которых принадлежит компании Geekie и содержит 8,1 млн записей. Представители BleepingComputer связались со всеми затронутыми компаниями, однако только RedMart подтвердил факт взлома, а Wongnai.com сообщил о проведении расследования в настоящее время. По словам продавца, на продажу выставлена следующая информация: Redmart.lazada.sg (1,1 млн): электронные письма, хешированные пароли SHA1, почтовые и платежные адреса, полное имя, номера телефонов, частичные номера кредитных карт и даты истечения срока действия; Everything5pounds.com (2,9 млн): электронная почта, хешированные пароли, имя, пол, номер телефона; Geekie.com.br (8,1 млн): электронные письма, хешированные пароли bcrypt-sha256/sha512, логин, имя, пол, номер мобильного телефона, бразильский идентификационный номер (CPF); Cermati.com (2,9 млн): электронная почта, пароль bcrypt, имя, адрес, телефон, доход, банк, налоговый номер, идентификационный номер, пол, работа, компания, девичья фамилия матери; Clip.mx (4,7 млн): электронная почта, телефон; Katapult.com (2,2 млн): электронная почта, пароль pbkdf2-sha256, логин; Eatigo.com (2,8 лн): электронная почта, пароль md5, имя, телефон, пол, идентификатор Facebook и токен; Wongnai.com (4,3 млн): электронная почта, пароль md5, IP, идентификатор Facebook и Twitter, имя, дата рождения, телефон, почтовый индекс; Toddycafe.com (129 тыс.): электронная почта, пароль, имя, телефон, адрес; Game24h.vn (779 тыс.): электронная почта, пароль md5, логин, дата рождения, имя; Wedmegood.com (1,3 млн): электронная почта, пароль sha512, телефон, идентификатор Facebook; W3layouts.com (789 тыс.): - электронная почта, пароль bcrypt, IP, страна, город, штат, телефон, имя; Apps-builder.com (386 тыс.): электронная почта, пароль md5crypt, IP, имя, страна; Invideo.io (571 тыс.): электронная почта, пароль bcrypt, имя, телефон; Coupontools.com (1 млн): электронная почта, пароль bcrypt, имя, телефон, пол, дата рождения; Athletico.com.br (162 тыс.): электронная почта, пароль md5, имя, cpf, дата рождения; Fantasycruncher.com (227 тыс.): электронная почта, пароль bcrypt / sha1, логин, IP. -
Сингапурская криптовалютная биржа KuCoin сообщила о том, что неизвестные лица взломали ее системы и опустошили online-кошельки (так называемые «горячие» кошельки). «Горячие» кошельки» представляют собой подключаемые к интернету приложения для управления криптовалютными активами. Криптовалютные биржи, в том числе KuCoin, используют их как временное хранилище для активов, обмениваемых в данный момент на платформе. С помощью этих кошельков происходит обмен и трансфер криптовалюты. Согласно уведомлению KuCoin, взлом был обнаружен в субботу, 26 сентября, когда биржа зафиксировала крупные снятия с кошельков. Сразу же была инициирована аудиторская проверка безопасности, в результате которой обнаружились факты похищения средств. Злоумышленникам удалось похитить биткойны и различные токены, в том числе на базе ERC-20. По предварительным данным, киберграбители похитили криптовалюту на сумму как минимум в $150 млн. Руководство биржи пообещало возместить пострадавшим клиентам утраченные средства из своих offline-кошельков («холодных» кошельков). На время проведения расследования возможность депонирования и снятия криптовалюты приостановлена.
-
6,5 ТБ данных поисковой системы Bing Mobile оказались доступны в Сети
Cortez опубликовал тема в СМИ о нас
Исследователь безопасности Ата Хаксил (Ata Hakcil) из WizCase обнаружил незащищенный сервер Elasticsearch, принадлежащий компании Microsoft, который содержал более 6,5 ТБ файлов журналов с 13 млрд записей, полученных из поисковой системы Bing Mobile. По словам Хаксила, сервер находился в общем доступе в Сети с 10 по 16 сентября. В период с 10 по 12 сентября сервер подвергся meow-атаке, в результате которой была удалена почти вся база данных. Когда эксперт обнаружили сервер 12 сентября числа, с момента атаки было похищено около 100 млн записей. 14 сентября хакеры совершили вторую meow-атаку на сервер. «Мы исправили неправильную конфигурацию, из-за которой был раскрыт небольшой объем данных поискового запроса. После анализа мы определили, что раскрытые данные были ограничены и не идентифицированы», — подтвердил утечку данных представитель Microsoft. Утечка не затронула персональные данные пользователей. Однако сервер раскрыл технические подробности, такие как поисковые запросы, сведения о системах пользователей (информация об устройствах, ОС, браузерах и пр.), геоданные, а также различные токены, хэши паролей и коды купонов. Специалист сообщил о своих находках команде Microsoft Security Response Center (MSRC), и сервер был снова защищен паролем. Суть meow-атак заключается в том, что хакеры заменяют все индексы в общедоступных базах данных Elasticserch и MongoDB на случайный набор символов со словом meow в конце. Например одной из жертв так называемых meow-атак стала база данных Elasticsearch, принадлежащая VPN-провайдеру из Гонконга UFO VPN. -
Российский банк позволял злоумышленникам получить данные об остатках средств на чужих картах
Cortez опубликовал тема в СМИ о нас
ЦБ предупредил банки о схеме, которая позволила злоумышленникам получить дополнительные сведения о клиентах одной из кредитных организаций и впоследствии использовать их для мошенничества с применением методов социальной инженерии, сообщает РБК . Злоумышленники обращались с подмененных номеров клиентов в систему интерактивного голосового меню при звонке в банк, написал в письме в адрес кредитных организаций Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) Банка России. банковском рынке. Использованная схема позволила мошенникам узнать информацию об остатках на счетах своих потенциальных жертв. В дальнейшем эти данные применялись при мошеннических звонках клиентам в целях кражи денежных средств с банковских карт, следует из письма. Как пояснил представитель ЦБ, такое мошенничество стало возможным из-за того, что один из банков не соблюдал рекомендации по противодействию мобильному мошенничеству и защите клиентов от несанкционированного доступа к их конфиденциальной информации через IVR (систему интерактивного голосового меню), которые были даны в 2019 году. ЦБ расследовал инцидент, после того как один из банков сообщил о резком росте числа звонков своим клиентам от мошенников, которым было известно об остатках денежных средств на счетах, следует из письма. В результате было установлено следующее: Мошенники совершали телефонные звонки в систему IVR (интерактивное голосовое меню), подменяя телефонные номера клиентов. При звонке с номера клиента они запрашивали у системы сведения по остаткам денежных средств на картах клиентов, вводя для этого последние четыре цифры номеров этих банковских карт. После этого мошенники, используя методы социальной инженерии (психологические методы, направленные на обман клиентов), звонили своим жертвам, представляясь сотрудниками банка. Как говорится в письме, «для преодоления барьера недоверия и успешного применения иных методов социальной инженерии» они использовали информацию об остатках денежных средств. Номера телефонов клиентов и номера принадлежащих им банковских карт были скомпрометированы и распространялись в интернете. Источник получения этих данных однозначно не установлен, однако, как считают в ЦБ, мошенники могли их получить из клиентской базы маркетплейса Joom , которая ранее оказалась в открытом доступе, следует из письма. -
Украинцы и россияне являются наиболее активными пользователями криптовалют в мире. К таким выводам аналитики Chainalysis пришли после проведения анализа общего объема криптоактивов, циркулирующих в каждой стране, а также количества криптовалютных депозитов и торговых объемов на P2P-платформах. Список «победителей» может показаться удивительным, но только на первый взгляд, — сказала Ким Грауэр, руководитель отдела исследований Chainalysis. Например, в России есть опыт использования сервисов электронных платежей, пояснила Грауэр. Люди привыкли к цифровым платежам, поэтому переход на криптовалюту может быть более плавным. Украина, со своей стороны, имеет «действительно технологично-подкованное население», добавила она, и в обеих странах также «действительно трудолюбивая среда для стартапов». В Восточной Европе также больше киберпреступлений, чем в других регионах, что может увеличить загруженность криптовалютного рынка. Ранее эксперты Chainalysis сообщили, что в 2017 году посредством мошенничества и фишинга было украдено криптовалюты на сумму $220 млн. Мошенники обманом убеждали трейдеров и инвесторов отправить деньги на различные адреса, которые маскировались под различные элементы блокчейна Ethereum. Подробнее: ованиях блокчейнов и криптовалют. Считается единственным единорогом из криптосферы. Она часто исполняет госконтракты американских силовых подразделений, налоговой и других ведомств. Её технологии используются для препятствия отмыванию денег, идентификации владельцев криптокошельков, отслеживания платежей.
-
Исследователь безопасности Павель Вылецяль (Pawel Wylecial) опубликовал подробности об уязвимости в браузере Safari, которая может быть использована для кражи файлов с устройств пользователей. Проблема cвязана с реализацией в браузере Web Share API - нового стандарта, позволяющего пользователям поделиться текстом, файлами, ссылками и прочим контентом. По словам исследователя, Safari (версия как для iOS, так и для macOS) поддерживает обмен файлами, хранящимися на жестком диске (через URI схему file://), в результате при отправке ссылки функции navigator.share в сообщение включается файл из файловой системы, что может привести к утечке данных. Уязвимость не особо опасна, поскольку для ее эксплуатации требуется взаимодействие с пользователем, хотя «сделать файл невидимым для пользователя достаточно просто», отметил эксперт.
-
ИБ-эксперты из компании Mitiga предупредили о потенциальном векторе атак, связанном с сервисами Amazon Web Services и площадкой AWS Marketplace, предлагающей предварительно сконфигурированные виртуальные серверы. Речь идет об атаках, в которых злоумышленники распространяют вредоносные образы общих AMI (Community Amazon Machine Image) через AWS Marketplace. Один из таких случаев специалисты обнаружили, когда изучали машины на базе Windows 2008 Server в рамках расследования инцидента в некой финансовой компании. Они заметили, что устройство использовало значительно больше ресурсов, чем требовалось. Более тщательный анализ показал наличие активного майнера криптовалюты Monero, внедренного в образ общего AMI, используемого для создания экземпляра Elastic Cloud Compute (EC2), что позволило злоумышленникам зарабатывать за счет организации. Как отмечают эксперты, крупные компании могут и не обратить внимание на дополнительные издержки, поскольку расходы, связанные с аккаунтом в Amazon, могут достигать сотни тысяч долларов. По словам исследователей, вредоносный образ был удален с серверов клиента компании, но все еще доступен на AWS Marketplace. «Проблема заключается не в том, что клиент делает что-то неправильно, а в Community AMI и отсутствии проверок и балансирования. Любой человек может создать образ и разместить его в библиотеке Community AMI, включая вредоносные», - отметил специалист Mitiga Офер Маор (Ofer Maor). Примечательно, что подобные атаки могут использоваться не только для внедрения программ для добычи криптовалюты, но и бэкдоров и вымогательского ПО.
-
Президент США Дональд Трамп заявил, что рассматривает вопрос помилования бывшего сотрудника Агентства национальной безопасности США Эдварда Сноудена, который сейчас находится в России. «Я начну изучать этот вопрос», - заявил американский президент в ходе пресс-конференции в Бедминстере (штат Нью-Джерси), добавив, что не очень хорошо знаком с ситуацией Сноудена, но собирается «внимательно ее изучить». Он также отметил, что американцы разделились во мнениях касательно Сноудена. «Многие думают, что к нему [Сноудену] нужно как-то иначе относиться, а другие думают, что он совершал очень плохие поступки», - сказал Трамп. В июне 2013 года Эдвард Сноуден передал журналистам газет The Washington Post и The Guardian информацию относительна масштабной программы наблюдения АНБ. Через некоторое время он вылетел в Гонконг, а оттуда - в Москву. В 2014 году Сноуден получил в России вид на жительство сроком на три года, которое затем был продлен до 2020 года. В минувшем году экс-подрядчик американских спецслужб запросил политическое убежище во Франции. Еще одним интересным моментом на пресс-конференции президента стало заявление Трампа о рассмотрении возможности запрета работы в США не только приложения TikTok, но и других крупных технологических компаний, в частности Alibaba, которой принадлежит несколько популярных интернет-площадок, в том числе AliExpress.com. «Да. Мы рассматриваем и другие варианты», - сказал американский президент. В начале нынешнего месяца администрация президента США представила ряд мер, которые могут быть реализованы в отношении китайских компаний. Они предусматривают в том числе удаление китайских программ из американских магазинов приложений и запрет на загрузку американских приложений на китайские смартфоны. Ранее Трамп заявил, что платформа TikTok должна продать свой американский бизнес до 15 сентября, в противном случае соцсеть будет закрыта на территории страны.
-
Неизвестные завладели четвертью нодов Tor для атак на пользователей
Cortez опубликовал тема в СМИ о нас
С января 2020 года неизвестная киберпреступная группа добавляла в сеть Tor серверы с целью осуществления атаки SSL stripping на пользователей браузера Tor, посещающих связанные с криптовалютой сайты. Киберпреступники действовали так слаженно и неустанно, что к маю 2020 года контролировали четверть всех выходных узлов сети Tor (серверов, через которые трафик пользователей покидает сеть Tor и выходит в открытый интернет). Как сообщает исследователь безопасности Nusenu, который также является оператором выходного узла Tor, в разгар операции под управлением злоумышленников находилось почти четыре сотни вредоносных выходных узлов. По его словам, масштаб операции определить сложно, но одно известно наверняка – киберпреступники преследовали финансовую выгоду. Злоумышленники осуществляли атаки «человек посередине» на пользователей браузера Tor путем манипуляций с трафиком, проходящим через подконтрольные им выходные узлы. В частности их интересовали посетители сайтов, связанных с криптовалютами. Говоря точнее, киберпреступники осуществляли так называемый SSL stripping – откатывали HTTPS-трафик пользователей до менее безопасного HTTP. Как пояснил Nusenu, целью злоумышленников была замена биткойн-адресов внутри HTTP-трафика, отправляемого на биткойн-миксеры (сервисы анонимизации криптовалютных транзакций). Меняя биткойн-адреса на уровне HTTP-трафика, киберпреступники успешно перехватывали криптовалюту незаметно для ее владельцев. Сами по себе атаки с подменой биткойн-адресов не являются чем-то новым, однако в данном случае поражает размах операции. В пик атаки 22 мая злоумышленники контролировали 380 серверов – 23,95% от всех выходных узлов сети Tor. То есть, шансы пользователей попасть на вредоносный нод равнялись 1 к 4. В мае нынешнего года Nusenu сообщил о проблеме администраторам Tor, и в ходе трех операций им удалось существенно уменьшить влияние злоумышленников. Третья операция по ликвидации вредоносных выходных узлов прошла 21 июля. Тем не менее, по словам исследователя, под их контролем до сих пор находятся до 10% выходных узлов. Вероятнее всего, группировка продолжит атаки, поскольку у Tor Project не предусмотрена тщательная проверка операторов добавляемых в сеть серверов. Хотя обеспечение анонимности является ключевой функцией Tor, администрации сети стоило бы ввести проверку хотя бы операторов выходных узлов. Это помогло бы избежать подобных атак в будущем (к слову, в прошлом такие атаки на пользователей Tor уже встречались). -
На телефоны россиян начали приходить СМС c информацией о программе, которая позволяет получить $10 млн за информацию о вмешательстве в выборы. В МИДе назвали подобные действия «гибридной атакой». Подобные СМС публикуют жители разных городов России. Среди них и депутат думы Екатеринбурга Тимофей Жуков. В Telegram-канале он опубликовал скриншот подобного сообщения. «Госдеп США предлагает до 10 миллионов долларов за информацию о вмешательстве в выборы США. Если у вас есть информация, обращайтесь», — говорится в тексте. Ссылка в сообщении ведет на верифицированный Twitter-аккаунт программы Госдепартамента США «Вознаграждение за помощь правосудию». По одноименному хэштегу, Election_Reward, в Twitter опубликованы десятки сообщений программы ведомства на разных языках мира, в том числе и на русском. Пресс-секретарь МИД РФ Мария Захарова прокомментировала информацию о награждении на своей странице в Facebook. «Каждому?! Сейчас сайт Госдепа ляжет от доносов на соседей?» — написала она. СМС разосланы через программу CentrSoobsh, которая часто применяется для рассылки спама и фальшивых сообщений. Ранее Госдеп США в докладе об «экосистеме российской пропаганды» назвал РФ «главной угрозой» в области дезинформации. Ведомство предложило по $10 млн тем, кто снабдит его информацией о вмешательстве в демократические процессы.
-
Хакер из Гомеля заработал более $2 млрд с помощью вымогателя GandCrab
Cortez опубликовал тема в СМИ о нас
Сотрудники управления «К» МВД Беларуси совместно с Киберполицией Великобритании и Румынии выявили участника международной киберпреступной группировки, использовавшей на протяжении 2017-2018 годов вымогательское ПО GandCrab. Преступники устанавливали вредонос на компьютеры жертв с помощью спам-рассылки pdf-файлов. GandCrab шифровал данные компьютерных систем, делая его недоступным, а также был способен осуществлять слежку за пользователем, похищать конфиденциальную информацию, запускать майнинг криптовалюты на целевом устройстве и пр. Общий доход от деятельности GandCrab составил более $2 млрд. Одним из участников группировки оказался ранее не судимый 31-летний житель Гомеля. Преступник заразил более тысячи компьютеров и за расшифровку каждого из них требовал сумму в размере $1,2 тыс. Доступ к панели администратора для управления бот-сетью шифровальщика осуществлялся через даркнет, что позволяло злоумышленнику долгое время избегать обнаружения. Жертвами хакера стали пользователи почти из ста стран, а наибольшее количество потерпевших приходится на Индию, США, Украину, Великобританию, Германию, Францию, Италию и Россию. Известно, что официально гомельчанин не был трудоустроен. Мужчина зарабатывал на жизнь распространением криптомайнеров, а также оказанием услуг по написанию вредоносного кода пользователям криминальных форумов. В отношении фигуранта за распространение вредоносных программ УСК по Гомельской области возбуждено уголовное дело по ст. 354 УК РБ (Разработка, использование либо распространение вредоносных программ). -
Группировка создала собственное вымогательское ПО для атак на предприятия. Северокорейская киберпреступная группировка Lazarus активно использует созданное ею вымогательское ПО VHD для атак на предприятия. Как сообщают специалисты «Лаборатории Касперского», образцы VHD были впервые обнаружены в марте-мае 2020 года в ходе расследования двух инцидентов безопасности. Согласно отчету ЛК, в первом случае вымогатель был внедрен в корпоративные сети с помощью распространяемого по протоколу SMB инструмента для брутфорс-атак, а во втором – с помощью вредоносного фреймворка MATA, также известного как Dacls. С точки зрения функционала VHD представляет собой стандартное вымогательское ПО. Программа распространяется по подключенным к атакуемому компьютеру жестким дискам, шифрует файлы и удаляет все папки System Volume Information, тем самым лишая жертву возможности восстановить Windows. Более того, VHD может «замораживать» процессы, потенциально способные защитить важные файлы от модифицирования (например, Microsoft Exchange или SQL Server). Как установили исследователи, атака начинается с эксплуатации уязвимостей в VPN-шлюзах. Проникнув в атакуемую сеть, злоумышленники повышают свои привилегии на скомпрометированном устройстве и устанавливают бэкдор, являющийся частью вредоносного фреймворка MATA. Этот бэкдор предоставляет атакующим контроль над сервером Active Directory, что позволяет им доставлять полезную нагрузку VHD на все системы внутри сети с помощью Python-загрузчика. «Мы знаем, что Lazarus всегда преследует финансовую выгоду, однако после WannaCry мы больше не видели, чтобы она занималась вымогательским ПО. Хотя очевидно, что группировке далеко до других киберпреступных группировок, использующих в вымогательских атаках принцип «бей и беги», тот факт, что она обратилась к таким типам атак, вызывает беспокойство», - отмечают авторы отчета.
-
Почти половина сотрудников совершают ошибки с последствиями для кибербезопасности
Cortez опубликовал тема в СМИ о нас
Специалисты из компании Tessian, занимающейся кибербезопасностью электронной почты, провели исследование ошибок, которые совершают сотрудники компаний. По словам экспертов, 43% сотрудников компаний в США и Великобритании допускали ошибки в работе, которые влекли за собой последствия для кибербезопасности их самих или их компаний. 25% сотрудников признались, что они нажимали на ссылки в фишинговых письмах на работе. Сотрудники в возрасте от 31 до 40 лет совершали подобные ошибки в четыре раза чаще, чем сотрудники в возрасте старше 51 года. Сотрудники-мужчины в два раза чаще нажимали на вредоносные ссылки, чем сотрудники-женщины. Почти половина (47%) сотрудников указала на отвлечение внимания в качестве главной причины открытия фишинговых писем. Согласно 41% опрошенных сотрудников, фишинговое электронное письмо выглядело так, словно оно пришло от руководителя или известной компании. 58% сотрудников признались, что отправляли рабочие письма не тому человеку. Подобные простые ошибки приводят к серьезным последствиям как для отдельного лица, так и для компании, которая должна сообщить об инциденте регулирующим органам, а также своим клиентам. Каждый пятый сотрудник отправлял письмо не тому человеку, в результате чего компания теряла клиентов. Каждый десятый сотрудник (12%) потерял работу из-за подобных ошибок. 43% респондентов в качестве основной причины неверно отправленных электронных писем назвали усталость, а 41% — отвлечение внимания. Для 57% респондентов внезапный переход на режим удаленной работы на дому привел к еще большему отвлечению. 61% респондентов заявили, что в их компании существует культура присутствия на работе (презентеизм), которая заставляет их работать дольше, чем нужно, в то время как почти половина сотрудников (46%) столкнулась с профессиональным выгоранием. Исследователи призывают предприятия понять влияние стресса и рабочей культуры на человеческие ошибки и кибербезопасность, особенно в свете событий 2020 года. -
В Беларуси проходят возможные тестирования блокировки Telegram и VPN
Cortez опубликовал тема в СМИ о нас
В ночь на четверг, 16 июля, жители Республики Беларусь столкнулись с массовым сбоем в работе Telegram, и заподозрили, что это может быть связано с тестированием блокировки мессенджера на территории страны. «2.30 телеграм работает только через VPN. Ни через лайф, ни через байфлай не работает. Экспериментируют по блокировке?», - пишет в Twitter пользователь @Irkinn. По данным сервиса Downdetector, со сбоями в работе сервиса столкнулись пользователи во всех областных городах Беларуси, а также в Мозыре, Пинске, Лиде, Новополоцке, Борисове и Жодине. Никаких официальных подтверждений того, что в стране проходят тестирования блокировки Telegram, на данный момент нет. Более того, не далее как на этой неделе первый заместитель министра внутренних дел Геннадий Казакевич сообщил о невозможности заблокировать мессенджер. «С технической точки зрения нельзя, а с информационной точки зрения просто глупо блокировать не только Telegram-каналы, но и какие-либо ресурсы. Почему? Интернет нельзя запретить, как нельзя запретить воздух. Но тем не менее, в случае угрозы национальной безопасности, в случае угрозы распространения любой деструктивной информации мы можем эффективно блокировать доступ пользователей национального сегмента к этим ресурсам», - цитирует замминистра издание TUT.BY. Помимо Telegram в ночь на 16 июля белорусские пользователи испытывали трудности с VPN. По их мнению, причиной также является вероятное тестирование блокировки. Однако, как сообщает Telegram-канал «ЗаТелеком», протокол туннелирования сетевых пакетов GRE в Беларуси не блокировался, а сбой в работе связан с неполадками у одного из российских поставщиков соединений с интернетом Национального центра обмена трафиком (НЦОТ). Тем не менее, представители НЦОТ сообщили журналистам TUT.BY, что у них не было никаких аварий, и им ничего не известно о возможных проблемах с зарубежными партнерами. -
Беспрецедентный взлом Twitter мог быть осуществлен с помощью внутренних инструментов
Cortez опубликовал тема в СМИ о нас
Взявшие на себя ответственность за инцидент киберпреступники могли подкупить сотрудника соцсети. Компания Twitter сообщила новые данные о беспрецедентной масштабной кибератаке на учетные записи знаменитостей. Напомним, в среду, 15 июля, киберпреступники, занимающиеся мошенничеством с криптовалютами, взломали учетные записи в Twitter ряда звезд и технологических компаний. В числе пострадавших оказались Илон Маск, Билл Гейтс, Канье Уэст, Джо Байден, Барак Обама и др. Также были взломаны учетные записи Apple и Uber и криптовалютных бирж CoinDesk, Binance, Ripple, Gemini. Злоумышленники опубликовали на взломанных страницах сообщения с призывом перевести криптовалюту на указанный биткойн-кошелек. Судя по одинаковым твитам, атаки на страницы «звезд» были координированными. Через некоторое время администрация Twitter обнаружила вредоносную активность и заблокировала возможность делать публикации владельцам проверенных учетных записей. «Вы не сможете публиковать твиты и сбрасывать пароли, пока мы изучаем инцидент и принимаем меры», - сообщила администрация соцсети. Хотя Twitter не уточняет, как именно были осуществлены кибератаки, издание Motherboard сообщает, что в киберпреступных кругах происходит обмен скриншотами с внутренними инструментами администрирования соцсети. Именно с их помощью злоумышленники могли взломать звездные аккаунты, сбросив учетные записи электронной почты, а затем восстановив пароли. Журналистам Motherboard даже удалось пообщаться с ответственными за взлом киберпреступниками. По их словам, они заплатили сотруднику Twitter, чтобы с помощью внутренних инструментов он поменял электронную почту, к которой были привязаны учетные записи знаменитостей. Так ли это было на самом деле, доподлинно неизвестно. Тем не менее, почти одновременные взломы множества учетных записей, защищенных двухфакторной аутентификацией, свидетельствуют о том, что злоумышленники не просто взломали аккаунты отдельных пользователей, но имели по крайней мере косвенный доступ к внутренним инструментам Twitter. -
Хакер выставил на продажу базу данных с 2 млн записей клиентов Citrix
Cortez опубликовал тема в СМИ о нас
Хакер опубликовал на одном из подпольных форумов в даркнете объявление о продаже базы данных, предположительно принадлежащей американскому производителю программного обеспечения Citrix. Как утверждает продавец, он получил доступ к более чем 2 млн записям клиентов компании. Цена базы данных под названием citrix_leads_vivo составляет 2,15 биткойна (примерно $20 тыс.) и включает: Имена и фамилии; Номера телефонов; Названия компаний; Адреса электронной почты; Даты регистрации; Информацию о стране, штате или почтовом индексе. Специалист из компании Under the Breach связался с продавцом и получил скриншот выставленной на продажу базы данных. -
В РФ могут ввести штрафы для хостинг-провайдеров за неудаление запрещенного контента
Cortez опубликовал тема в СМИ о нас
Глава комитета Госдумы РФ по информационной политике Александр Хинштейн предложил законопроект, вводящий административную ответственность (штраф) для хостинг-провайдеров за неудаление запрещенного контента. Согласно тексту проекта отзыва кабмина, инициативу уже поддержала Комиссия правительства РФ по законопроектной деятельности, но при условии ее доработки ко второму чтению, пишет ТАСС. Хинштейн предложил добавить в Кодекс об административных правонарушениях (КоАП) статью 13.41, предусматривающую штрафы за «непринятие провайдером хостинга или иным лицом, обеспечивающим размещение в информационно-телекоммуникационной сети, в том числе сети "Интернет", информационного ресурса, мер по ограничению доступа к информации, информационному ресурсу, сайту в сети "Интернет" в случае, если обязанность по принятию таких мер предусмотрена законодательством РФ». Законопроект также предусматривает возбуждение Роскомнадзором дел об административном правонарушении в случае, если оператор поисковой системы повторно не исполняет обязанности по исключению из выдачи запрещенных в РФ ресурсов. «На тех, кто не удаляет запрещенный контент по требованиям Роскомнадзора (детская порнография, пропаганда наркотиков, террористические призывы), будут налагаться штрафы», - цитирует ТАСС слова Хинштейна. Суммы штрафов автор инициативы не уточняет. Согласно действующему законодательству (ч. 2 ст. 13.40 КоАП РФ), ответственность за выдачу по запросам пользователей запрещенной информации несут не хостинг-провайдеры, а операторы поисковых систем. Сумма штрафа за первое нарушение для юридических лиц составляет 500-700 тыс. руб., а за повторное – 1,5-5 млн руб.