Акция 2025: Оплачиваем написание статей на кардинг тематику. Подробности
Перейти к содержанию
Искать в
  • Ещё...
Поиск результатов, которые содержат...
Поиск результатов в...

Cortez

Модераторы
  • Публикаций

    1,062
  • Зарегистрирован

  • Посещение

  • Победитель дней

    3

Весь контент Cortez

  1. Профессиональная киберпреступная группировка атакует Linux-серверы, устанавливая на них руткиты и бэкдоры через уязвимость в web-хостинговом ПО. Если говорить точнее, злоумышленники взламывают Control Web Panel (старое название CentOS Web Panel) – ПО, работающее по одному принципу с более известным инструментом cPanel, использующимся web-хостинговыми компаниями и крупными предприятиями для хостинга и управления масштабной серверной инфраструктурой. Как минимум с февраля нынешнего года киберпреступная группировка сканирует интернет в поисках установок CWP, с помощью эксплоита для старой уязвимости получает доступ к панели администрирования и устанавливает бэкдор Facefish. Его главным предназначением является сбор информации об устройстве, выполнение произвольных команд и похищение учетных данных SSH с инфицированного хоста. В ходе атак, обнаруженных исследователями компаний Juniper и Qihoo 360 , также используется редкий руткит, который злоумышленники устанавливают на взломанных Linux-серверах с целью обеспечения персистентности. Тем не менее, несмотря на большое количество времени, прошедшего с момента начала атак, на взломанных серверах не наблюдается практически никакой активности. К примеру, хакеры не установили майнеры криптовалюты, как того можно было ожидать. По мнению специалистов Juniper, целью злоумышленников было создание ботнета, и они намерены продавать или сдавать в аренду доступ к сетям взломанных компаний тем, кто предложит наиболее выгодную цену. Поскольку CWP обычно используется для управления большими и важными сетями серверов, доступ к любой такой системе будет высоко цениться у киберпреступников, в частности, у операторов вымогательского ПО. Ни Juniper, ни Qihoo 360 не сообщили CVE-идентификатор уязвимости, о которой идет речь (также неизвестно, есть ли у нее вообще CVE), зато представили свои эксплоиты. IT-специалисты предприятий, использующих Control Web Panel, могут проанализировать эксплоиты и настроить в своих межсетевых экранах соответствующие политики для защиты от возможных кибератак.
  2. Недавно WhatsApp поставил людей перед необходимостью принять новое пользовательское соглашение. Журналисты заметили, что такое поведение нарушает правила магазина приложений Apple. Есть риск, что App Store удалит мессенджер за это. О том, что приложения не должны предпринимать действий, которые ограничат их функциональность для пользователей, говорится в гайдлайне App Store. Исходя из этого, новые условия WhatsApp не разрешены правилами магазина. Правом удалить WhatApp из AppStore без лишних разбирательств компанию Apple наделяет пункт 3.2.2 правил ее магазина приложений. Он звучит так: «Приложения не должны требовать, чтобы пользователи оценивали и обозревали приложения, просматривали видео, загружать другие приложения, кликали на рекламу, разрешали отслеживание или предпринимали другие аналогичные действия для доступа к функциям, контенту, возможности использования приложения или получения денежной или иной компенсации, включая, помимо прочего, подарочные карты и коды». Требование WhatsApp принять новое пользовательское соглашение (в противном случае мессенджер угрожает постепенно ограничить возможность переписки и совершения звонков) вполне можно рассматривать как принуждение к "дополнительным действиям", запрещенным правилами. Apple наказывает нарушение политики App Store удалением приложения из магазина и/или блокировкой аккаунта разработчика. В связи с этим iPhone могут остаться без WhatsApp из-за нарушений мессенджером правил AppStore.
  3. Специалисты компании Microsoft разработали лабораторную среду SimuLand с открытым исходным кодом, призванную помочь протестировать и улучшить защиту Microsoft 365 Defender, Azure Defender и Azure Sentinel от различных сценариев кибератак. SimuLand позволяет использовать «ресурсы из различных источников данных, включая телеметрию из продуктов безопасности Microsoft 365 Defender, Azure Defender и других интегрированных источников через соединители данных Azure Sentinel». Установленные с помощью SimuLab лабораторные среды могут помочь ИБ-экспертам «активно тестировать и проверять эффективность Microsoft 365 Defender, Azure Defender и Azure Sentinel по обнаружению киберугроз, а также расширять исследования с помощью телеметрии и артефактов, генерируемых после каждого упражнения по моделированию». SimuLab разработана для анализа поведения кибрпреступников, определения способов защиты, ускорения разработки и запуска лабораторных сред для исследования угроз, информирования о последних технологиях и инструментах хакеров, выявления, документирования и обмена соответствующими источниками данных для моделирования и обнаружения преступников. В настоящее время единственная доступная для запуска лабораторная среда позволяет исследователям тестировать и улучшать защиту от атак Golden SAML, в рамках которых злоумышленники подделывают аутентификацию для облачных приложений. Помимо работы над добавлением дополнительных сценариев, Microsoft также намерена добавить автоматизацию атак через сервис Azure Functions в облаке, экспорт и обмен телеметрией, интеграцию оценочных лабораторий Microsoft Defender, а также установку и обслуживание инфраструктуры с помощью CI/CD с Azure DevOps.
  4. Ранее хакеры сooбщали о похищении более 250 гигабайт личных данных с официального сайта полицейского управления столицы США. Злоумышленники отметили, что размер выкупа, предложенный правоохранителями, их не устроил. В Babuk заявляют, что если полиция не увеличит сумму выкупа, группа опубликует все имеющиеся данные о сотрудниках управления. "Переговоры зашли в тупик, сумма, которую нам предложили, нас не устраивает, мы размещаем еще 20 личных файлов на офицеров, вы можете скачать этот архив, парoль будет выпущен завтра”, — написала во вторник хакерская группа Babuk, сообщает издание Vice Motherboard. — Если в течение завтрашнего дня они не поднимут цену, мы опубликуем все данные”. Опубликованные фaйлы представляют собой биографии силовиков. Они содержaт информацию о состоянии здоровья, уголовном прошлом и кредитной репутации кандидатов в полицейские, списки их прошлых aдресов, номера телефонов и социального страхования, копии водительских удостоверений, а также имена возможных родственников.
  5. В работе сервисов Microsoft, включая корпоративные сервисы Teams и Office 365 произошел масштабный сбой. Об этом компания сообщила в своем Twitter-аккаунте. Как отмечается, сбой затронул работу Microsoft Teams в Европе, Азии и США. Судя по данным сервиса Downdetector , cбой начался примерно 12.50 по московскому времени. Согласно сообщениям некоторых пользователей, при попытке подключиться к Teams возникает уведомление об ошибке "operation failed with unexpected error". В настоящее время Microsoft изучает проблему. Судя по всему, она ограничена только Teams и Office 365 и не распространяется на другие сервисы компании.
  6. Компания Google выпустила экстренное исправление для уязвимости в Chrome, которую уже эксплуатируют хакеры. CVE-2021-21224 является четвертой по счету уязвимостью нулевого дня в Chrome, обнаруженной в 2021 году, и продолжающееся отсутствие индикаторов компрометации или какой-либо значимой информации об атаках продолжает вызывать недоумение среди экспертов по безопасности. Согласно уведомлению Google, исправление устраняет семь уязвимостей, но компания предоставила только однострочную документацию и идентификаторы CVE для пяти из них. CVE-2021-21224 просто описывается как несоответствие вводимых данных в рендеринговом движке V8. Проблема была обнаружена исследователем безопасности Хосе Мартинесом (Jose Martinez). «Google известно о сообщениях о существовании эксплоитов для CVE-2021-21224», - говорится в уведомлении. Обновление для Chrome (90.0.4430.85) распространяется на Windows, Mac и Linux через механизм автоматической доставки обновлений. Оно также исправляет уязвимость переполнения буфера в V8, целочисленного переполнения в Mojo и использования памяти после высвобождения в Navigation, а также уязвимость доступа к данным за пределами выделенной области памяти.
  7. Видеостриминговый сервис Twitch начнет блокировать пользователей за правонарушения, совершенные за пределами площадки. Примеры «серьезных нарушений» включают террористическую деятельность, угрозы Twitch или его сотрудникам и пр. Как сообщили представители Twitch, в соответствии с новыми правилами модераторы сервиса будут принимать принудительные меры в отношении нарушений, совершенных в offline-режиме, которые представляют «существенный риск для безопасности» ее сообщества. Twitch будет сотрудничать с правоохранительными органами в делах, не связанных с обслуживанием площадки, и уже сотрудничает с юридической фирмой для поддержки своей внутренней команды специалистов. Новые стандарты будут применяться, даже если преступник не был пользователем площадки, когда совершал злонамеренные действия. В таком случае злоумышленникам будет запрещено регистрировать учетную запись Twitch. Специалисты Twitch будут принимать меры только при наличии доказательств, таких как снимки экрана, видеоролики или документы полиции, проверенные внутренней командой или сторонними следователями. Пользователи, отправившие большое количество необоснованных отчетов, также будут заблокированы.
  8. Эксперты компании ESET сообщили о ранее незадокументированном вредоносном ПО, которое киберпреступная группировка Lazarus, связываемая с северокорейскими разведслужбами, использовала для осуществления атак на южноафриканскую логистическую компанию. Хотя специалисты выявили вредонос под названием Vyveva в июне 2020 года, судя по имеющимся свидетельствам, группировка использовала бэкдор как минимум с декабря 2018 года. Вредоносная программа обладает обширным набором возможностей для осуществления кибершпионажа, позволяющих операторам Lazarus отправлять файлы с зараженных систем на подконтрольные серверы, используя анонимную сеть Tor в качестве безопасного канала связи. Lazarus также может использовать Vyveva для загрузки и выполнения произвольного вредоносного кода на любой скомпрометированной системе в сети жертвы. Среди других функций бэкдора есть поддержка команд временной метки, позволяющих операторам манипулировать датой любого файла с помощью метаданных из других файлов на системе или устанавливать случайную дату между 2000 и 2004 годами, чтобы скрыть новые или измененные файлы. Бэкдор подключается к C&C-серверу каждые три минуты, а также использует специальные таймеры для отслеживания вновь подключенных дисков или активных пользовательских сеансов, чтобы инициировать новые подключения к C&C-серверу. Код Vyveva имеет много общего с семейством вредоносных программ NukeSped. Использование поддельного TLS-протокола в сетевом взаимодействии, цепочки выполнения командной строки и способ использования шифрования и служб Tor указывают на Lazarus.
  9. Агентство кибербезопасности и защиты инфраструктуры США (Cybersecurity and Infrastructure Security Agency, CISA) и ФБР сообщили, что высококвалифицированные хакеры могут эксплуатировать уязвимости в Fortinet FortiOS VPN в попытке атаковать компании среднего и крупного бизнеса. «APT-группы могут использовать эти уязвимости и другие распространенные техники для получения первоначального доступа к многочисленным правительственным, коммерческим и технологическим сервисам. Получение первоначального доступа позволяет APT-группам осуществлять дальнейшие атаки», - сообщается в совместном уведомлении ФБР и CISA. Fortinet FortiOS SSL VPN используется преимущественно в межсетевых экранах, защищающих чувствительные внутренние сети от публичного интернета. Две ( CVE-2018-13379 и CVE-2020-12812 ) из трех (третья уязвимость CVE-2019-5591 ) указанных в уведомлении и уже исправленных уязвимостей особенно опасны, поскольку позволяют неавторизованному злоумышленнику похищать учетные данные и подключаться к уязвимым установкам VPN. Если учетные данные VPN используются также другими внутренними сервисами (т.е. Active Directory, LDAP), то атакующий незамедлительно получит доступ к этим сервисам с привилегиями пользователя, чьи учетные данные были похищены. Затем он может исследовать сеть в поисках уязвимостей в различных внутренних сервисах. В уведомлении ФБР и CISA не указано, о каких APT-группах идет речь. Кроме того, в уведомлении говорится лишь о «вероятной» эксплуатации вышеупомянутых уязвимостей. Устранение уязвимостей требует от IT-администраторов внесения изменений в конфигурацию, и, если организация не использует сеть с более чем одним VPN-устройством, возникнет простой. Хотя это может стать настоящей проблемой в средах, где требуется круглосуточная доступность VPN, возможные атаки вымогательского или шпионского ПО могут причинить гораздо больший ущерб, чем простой.
  10. Хакеры наконец-то сумели взломать PlayStation 4 на прошивке 7.55. В результате этого, последние эксклюзивы Sony стали доступны в том числе и для любителей «пиратской романтики». Речь, например, идёт о таких хитах приставки уходящего поколения, как The Last of Us: Part II, Ghost of Tsushima, Spider-Man: Miles Morales, Assassin’s Creed Valhalla, Mafia: Definitive Edition и многих других. Как сообщается, на сегодняшний день хак не очень стабилен, из-за чего игры могут вылетать. Но это вряд ли будет серьёзной проблемой, так как уже в ближайшее время разработчики взлома обещали исправить это выпуском обновлённой версии инструмента для обхода защиты консоли.
  11. Министерство юстиции США предъявило обвинения президенту Sky Global - материнской компании Sky ECC, разработавшей защищенную платформу для общения, преимущественно использующуюся преступными группировками. Главе Sky Global, гражданину Канады Жан-Франсуа Ипу (Jean-Francois Eap), а также бывшему дистрибьютору зашифрованных устройств Sky Global Томасу Хердману (Thomas Herdman) были предъявлены обвинения в нарушении закона США RICO, крайне редко применяющегося в отношении технологических компаний. Sky Global продают кастомизированные Android-устройства, BlackBerry и iPhone без датчиков GPS и камер и с кнопкой экстренного удаления содержимого смартфона в случае ареста. Устройства по умолчанию настроены для подключения к платформе Sky ECC через ряд настраиваемых приложений для общения, позволяющих членам одной преступной группировки осуществлять зашифрованную связь. Как сообщил Минюст, Sky Global "сознательно и умышленно" продает свои услуги преступным группировкам в целях помочь им в препятствовании правоохранительным органам активно отслеживать сообщения в рамках уголовных расследований путем «дистанционного удаления доказательств такой деятельности» из своей сети, когда это необходимо. Следователи заявили, что в отношении своих 70 тыс. клиентов Sky Global придерживалась тактики «ничего не спрашивать/ничего не предпринимать» и даже реализовала на своем web-сайте криптовалютные транзакции для обеспечения их анонимности. Обвинения главе Sky Global были предъявлены через три дня после того, как сотрудники бельгийских и нидерландских правоохранительных органов изъялисерверы компании, арестовали 78 подозреваемых и провели обыски в 275 домах на территории обеих стран. Бельгийская полиция начала расследование в отношении Sky Global после того, как у арестованных в бельгийском городе Антверпен наркокурьеров были изъяты телефоны с приложением Sky ECC. Sky Global отрицала свою причастность, заявив в пресс-релизе, что правоохранители конфисковали устройства и арестовали подозреваемых, использующих «поддельное фишинговое приложение, под ложным брендом SKY ECC», которое не имело никакого отношения к компании. Закон RICO (The Racketeer Influenced and Corrupt Organizations Act) - закон США о рэкетированных и коррумпированных организациях. Разработан с целью преследования не отдельных лиц, а организаций, которыми могут выступать как юридические лица, так и любая группа фактически объединенных людей. Наказания, предусмотренные этим законом, намного строже, чем за отдельные преступления. В частности, результатом применения закона RICO было заключение руководителей американской мафии, ликвидация деятельности целых «семей».
  12. Администраторы мессенджера Telegram заблокировали бот «Глаз бога», который использовался для поисках персональных данных людей в различных утекших и открытых базах данных. Блокировка связана с требованием Роскомнадзора удалить ботов, разработанных для сбора конфиденциальной информации граждан из утекших баз данных различных ведомств и компаний. Создание таких ботов нарушает законодательство о защите персональных данных, а их использование — права субъектов данных. По запросу Роскомнадзора также были отключены и другие боты, включая «Архангел» и Smart_SearchBot, позволявшие искать по имени и номеру телефона, а также Mailsearchbot, искавший логины и пароли от почтовых адресов. Спустя час после блокировки бот «Глаз Бога» стал доступен по новому адресу.
  13. Исследователь безопасности, использующий псевдоним Arkbird, рассказал о новом вредоносном ПО, которое использует Word-файлы с макросами для загрузки PowerShell-скриптов с GitHub. Скрипт дополнительно загружает легитимный файл из сервиса хостинга изображений Imgur для декодирования полезной нагрузки Cobalt Strike на системах Windows. Как пояснил Arkbird, вредоносная цепочка поставляется в виде встроенного макроса в устаревшем файле Microsoft Word (* .doc). При открытии документа Word запускается встроенный макрос, которые запускает powershell.exe и передает ему расположение PowerShell-скрипта, размещенного на GitHub. В однострочном скрипте есть инструкции по загрузке реального PNG-файла из сервиса хостинга изображений Imgur. Хотя само это изображение может быть безобидным, значения его пикселей используются скриптом при вычислении полезной нагрузки следующего этапа. Алгоритм вычисления полезной нагрузки запускает цикл foreach для перебора значений пикселей в PNG-изображении и выполняет определенные арифметические операции для получения функциональных команд ASCII. Декодированный скрипт выполняет полезную нагрузку Cobalt Strike. По словам Arkbird, полезная нагрузка действительно связывается с C&C-сервером через модуль WinINet для получения дальнейших инструкций. Некоторые эксперты связали данный вид вредоноса с APT-группировкой MuddyWater (также известной как SeedWorm и TEMP.Zagros), впервые обнаруженной в 2017 году и в основном нацеленной на ближневосточные организации.
  14. Ленинский районный суд города Кемерово признал местного жителя виновным в кибератаках, в том числе на информационные ресурсы правительства Мордовии. 29-летний безработный кемеровчанин использовал вредоносное ПО, специально предназначенное для кибератак на критическую информационную инфраструктуру (КИИ) РФ. В КИИ также входят автоматизированные системы управления, функционирующие в сфере промышленности, здравоохранения, энергетики, транспорта, связи. Кемеровский хакер атаковал информационные ресурсы правительства Мордовии путем нейтрализации с помощью вредоносного ПО средств защиты компьютерной информации, содержащейся на объекте КИИ, а также на информационных ресурсах правительства Мордовии. Суд признал злоумышленника виновным по части 1 статьи 273 УК РФ («Использование вредоносных компьютерных программ, предназначенных для нейтрализации средств защиты компьютерной информации») и части 1 статьи 274 УК РФ («Неправомерное воздействие на критическую информационную инфраструктуру РФ»). Ранее в этом месяце в Государственную думу РФ был внесен законопроект, предусматривающий введение административной ответственности за нарушение IT-безопасности систем значимых объектов критической КИИ. Размер штрафа для должностных лиц составляет от 10 тыс. до 50 тыс. рублей, а для юридических лиц – от 50 тыс. до 100 тыс. рублей.
  15. Одна из крупнейших сетей клиник по лечению бесплодия в США U.S. Fertility сообщила о кибератаке вымогателей, в ходе которой преступники похитили конфиденциальные данные. Атака произошла в августе нынешнего года, однако U.S. Fertility рассказала об инциденте только сейчас. Как сообщается в заявлении US Fertility, злоумышленники на протяжении месяца «имели доступ к ограниченному количеству файлов» до тех пор, пока не была запущена программа-вымогатель. Преступники прибегли к распространенному методу кражи данных перед шифрованием сети жертвы с целью получения выкупа. Некоторые группировки публикуют похищенную информацию на своих web-сайтах, если их требования не выполняются. По словам представителей компании, в ходе атаки была похищена личная информация пациентов, включая имена, адреса, номера социального страхования и пр. В US Fertility не объяснили, почему публичное раскрытие информации об атаке заняло более двух месяцев.
  16. Международная компания розничной торговли со штаб-квартирой в Чили Cencosud подверглась кибератаке вымогательского ПО Egregor, затронувшей работу ее магазинов. Cencosud является одной из крупнейших компаний розничной торговли в Южной Америке. Ритейлер насчитывает 1,4 тыс. сотрудников, а его доход в 2019 году составил $15 млрд. Cencosud управляет множеством магазинов в Аргентине, Бразилии, Чили, Колумбии и Перу, в том числе магазинами товаров домашнего пользования Easy, супермаркетами Jumbo и универмагами Paris. На этих выходных компьютерные сети компании атаковало вымогательское ПО, зашифровавшее устройства в магазинах и затронувшее ее операции. По данным аргентинских СМИ, магазины открыты, но некоторые сервисы не работают. К примеру, магазины Easy в Буэнос-Айресе не принимают кредитные карты Cencosud Card, не принимают возвращенные товары и не обеспечивают самовывоз заказанных через интернет товаров. Судя по полученной порталом BleepingComputer записке с требованием выкупа, компания стала жертвой вымогательского ПО Egregor, атаковавшего ее Windows-системы. Принтеры в некоторых магазинах в Чили и Аргентине после атаки стали самостоятельно печатать записку – функция, характерная для Egregor. Хотя в записке нет ссылок на скриншоты похищенных данных, перед шифрованием файлов вредонос обычно крадет данные. Egregor предлагается по бизнес-модели «вымогательское ПО как услуга». Вредонос начал свою активность в сентябре нынешнего года, когда операторы вымогателя Maze стали сворачивать свои операции, и их партнеры начали сотрудничать с Egregor.
  17. Центр сертификации Let’s Encrypt, предоставляющий криптографические сертификаты для TLS-шифрования, в январе переходит на формирование подписей с использованием только своего корневого сертификата. Из-за этого 33% смартфонов на Android перестанут открывать многие сайты. 1 сентября следующего года заканчивает срок перекрёстного соглашения Let's Encrypt с IdenTrust, и продлевать его не будут. А это означает, что все браузеры и операционные системы без корневого сертификата Let's Encrypt больше не будут работать с сайтами и службами, использующими сертификаты группы. В операционной системе Android до версии 7.1.1 включительно не доверяют корневому сертификату Let’s Encrypt. Поэтому доступ к сайтам, подписанным такими сертификатами, будет невозможен. Разработчики предложили для решения проблемы с доступом использовать браузер Firefox, который самостоятельно хранит корневые сертификаты. Однако он недоступен в версии Android 4.x и может работать только в Android 5.0 или более новых выпусках.
  18. Русскоязычная киберпреступная группировка, атакующая компании с высоким доходом с помощью вымогательского ПО Ryuk, получила от одной из своих жертв $34 млн за ключ для восстановления зашифрованных файлов. Обозначенная как группа «один» в соответствии с идентификацией, полученной от ботнета Trickbot, который способствует развертыванию Ryuk в сетях атакуемых компаний, весьма неразборчива в жертвах. По данным специалиста компании Advanced Intelligence Виталия Кремеза, в число недавних жертв группы «один» входят предприятия технологической и энергетической сфер, финансовые сервисы, организации здравоохранения и госорганы. Согласно октябрьскому отчету ИБ-компании Check Point, в третьем квартале 2020 года группа атаковала в среднем 20 жертв в неделю. В среднем сумма получаемого операторами Ryuk выкупа составляет 48 биткойнов (около $750 тыс.), и с 2018 года им в общей сложности удалось «заработать» $150 млн. Как сообщил Кремез, киберпреступники ведут переговоры со своими жертвами в жесткой форме и практически никогда не проявляют снисходительность. Самый крупный подтвержденный выкуп, который удалось получить группе «один», составляет 2,2 тыс. биткойнов (около $34 млн). Проанализировав эту атаку, исследователь установил, что атака состоит из 15 шагов для поиска доступных хостов в сети, похищения учетных данных администратора и развертывания вымогательского ПО Ryuk. Злоумышленники используют в атаке доступное ПО (в основном с открытым исходным кодом) из арсенала «красных» команд тестировщиков безопасности: Mimikatz, PowerShell PowerSploit, LaZagne, AdFind, Bloodhound и PsExec.
  19. Злоумышленник выставил на продажу базы данных учетных записей, содержащие в общей сложности 34 млн пользовательских записей, которые были украдены у 17 компаний в ходе взлома. Как сообщил продавец изданию BleepingComputer, он не несет ответственности за взлом компаний и действуют только в качестве брокера. Продавец также отказался рассказывать, кто именно стоит за хищением данных. Все семнадцать выставленных на продажу баз данных были похищены в 2020 году, самая крупная из которых принадлежит компании Geekie и содержит 8,1 млн записей. Представители BleepingComputer связались со всеми затронутыми компаниями, однако только RedMart подтвердил факт взлома, а Wongnai.com сообщил о проведении расследования в настоящее время. По словам продавца, на продажу выставлена следующая информация: Redmart.lazada.sg (1,1 млн): электронные письма, хешированные пароли SHA1, почтовые и платежные адреса, полное имя, номера телефонов, частичные номера кредитных карт и даты истечения срока действия; Everything5pounds.com (2,9 млн): электронная почта, хешированные пароли, имя, пол, номер телефона; Geekie.com.br (8,1 млн): электронные письма, хешированные пароли bcrypt-sha256/sha512, логин, имя, пол, номер мобильного телефона, бразильский идентификационный номер (CPF); Cermati.com (2,9 млн): электронная почта, пароль bcrypt, имя, адрес, телефон, доход, банк, налоговый номер, идентификационный номер, пол, работа, компания, девичья фамилия матери; Clip.mx (4,7 млн): электронная почта, телефон; Katapult.com (2,2 млн): электронная почта, пароль pbkdf2-sha256, логин; Eatigo.com (2,8 лн): электронная почта, пароль md5, имя, телефон, пол, идентификатор Facebook и токен; Wongnai.com (4,3 млн): электронная почта, пароль md5, IP, идентификатор Facebook и Twitter, имя, дата рождения, телефон, почтовый индекс; Toddycafe.com (129 тыс.): электронная почта, пароль, имя, телефон, адрес; Game24h.vn (779 тыс.): электронная почта, пароль md5, логин, дата рождения, имя; Wedmegood.com (1,3 млн): электронная почта, пароль sha512, телефон, идентификатор Facebook; W3layouts.com (789 тыс.): - электронная почта, пароль bcrypt, IP, страна, город, штат, телефон, имя; Apps-builder.com (386 тыс.): электронная почта, пароль md5crypt, IP, имя, страна; Invideo.io (571 тыс.): электронная почта, пароль bcrypt, имя, телефон; Coupontools.com (1 млн): электронная почта, пароль bcrypt, имя, телефон, пол, дата рождения; Athletico.com.br (162 тыс.): электронная почта, пароль md5, имя, cpf, дата рождения; Fantasycruncher.com (227 тыс.): электронная почта, пароль bcrypt / sha1, логин, IP.
  20. Сингапурская криптовалютная биржа KuCoin сообщила о том, что неизвестные лица взломали ее системы и опустошили online-кошельки (так называемые «горячие» кошельки). «Горячие» кошельки» представляют собой подключаемые к интернету приложения для управления криптовалютными активами. Криптовалютные биржи, в том числе KuCoin, используют их как временное хранилище для активов, обмениваемых в данный момент на платформе. С помощью этих кошельков происходит обмен и трансфер криптовалюты. Согласно уведомлению KuCoin, взлом был обнаружен в субботу, 26 сентября, когда биржа зафиксировала крупные снятия с кошельков. Сразу же была инициирована аудиторская проверка безопасности, в результате которой обнаружились факты похищения средств. Злоумышленникам удалось похитить биткойны и различные токены, в том числе на базе ERC-20. По предварительным данным, киберграбители похитили криптовалюту на сумму как минимум в $150 млн. Руководство биржи пообещало возместить пострадавшим клиентам утраченные средства из своих offline-кошельков («холодных» кошельков). На время проведения расследования возможность депонирования и снятия криптовалюты приостановлена.
  21. Исследователь безопасности Ата Хаксил (Ata Hakcil) из WizCase обнаружил незащищенный сервер Elasticsearch, принадлежащий компании Microsoft, который содержал более 6,5 ТБ файлов журналов с 13 млрд записей, полученных из поисковой системы Bing Mobile. По словам Хаксила, сервер находился в общем доступе в Сети с 10 по 16 сентября. В период с 10 по 12 сентября сервер подвергся meow-атаке, в результате которой была удалена почти вся база данных. Когда эксперт обнаружили сервер 12 сентября числа, с момента атаки было похищено около 100 млн записей. 14 сентября хакеры совершили вторую meow-атаку на сервер. «Мы исправили неправильную конфигурацию, из-за которой был раскрыт небольшой объем данных поискового запроса. После анализа мы определили, что раскрытые данные были ограничены и не идентифицированы», — подтвердил утечку данных представитель Microsoft. Утечка не затронула персональные данные пользователей. Однако сервер раскрыл технические подробности, такие как поисковые запросы, сведения о системах пользователей (информация об устройствах, ОС, браузерах и пр.), геоданные, а также различные токены, хэши паролей и коды купонов. Специалист сообщил о своих находках команде Microsoft Security Response Center (MSRC), и сервер был снова защищен паролем. Суть meow-атак заключается в том, что хакеры заменяют все индексы в общедоступных базах данных Elasticserch и MongoDB на случайный набор символов со словом meow в конце. Например одной из жертв так называемых meow-атак стала база данных Elasticsearch, принадлежащая VPN-провайдеру из Гонконга UFO VPN.
  22. ЦБ предупредил банки о схеме, которая позволила злоумышленникам получить дополнительные сведения о клиентах одной из кредитных организаций и впоследствии использовать их для мошенничества с применением методов социальной инженерии, сообщает РБК . Злоумышленники обращались с подмененных номеров клиентов в систему интерактивного голосового меню при звонке в банк, написал в письме в адрес кредитных организаций Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ) Банка России. банковском рынке. Использованная схема позволила мошенникам узнать информацию об остатках на счетах своих потенциальных жертв. В дальнейшем эти данные применялись при мошеннических звонках клиентам в целях кражи денежных средств с банковских карт, следует из письма. Как пояснил представитель ЦБ, такое мошенничество стало возможным из-за того, что один из банков не соблюдал рекомендации по противодействию мобильному мошенничеству и защите клиентов от несанкционированного доступа к их конфиденциальной информации через IVR (систему интерактивного голосового меню), которые были даны в 2019 году. ЦБ расследовал инцидент, после того как один из банков сообщил о резком росте числа звонков своим клиентам от мошенников, которым было известно об остатках денежных средств на счетах, следует из письма. В результате было установлено следующее: Мошенники совершали телефонные звонки в систему IVR (интерактивное голосовое меню), подменяя телефонные номера клиентов. При звонке с номера клиента они запрашивали у системы сведения по остаткам денежных средств на картах клиентов, вводя для этого последние четыре цифры номеров этих банковских карт. После этого мошенники, используя методы социальной инженерии (психологические методы, направленные на обман клиентов), звонили своим жертвам, представляясь сотрудниками банка. Как говорится в письме, «для преодоления барьера недоверия и успешного применения иных методов социальной инженерии» они использовали информацию об остатках денежных средств. Номера телефонов клиентов и номера принадлежащих им банковских карт были скомпрометированы и распространялись в интернете. Источник получения этих данных однозначно не установлен, однако, как считают в ЦБ, мошенники могли их получить из клиентской базы маркетплейса Joom , которая ранее оказалась в открытом доступе, следует из письма.
  23. Украинцы и россияне являются наиболее активными пользователями криптовалют в мире. К таким выводам аналитики Chainalysis пришли после проведения анализа общего объема криптоактивов, циркулирующих в каждой стране, а также количества криптовалютных депозитов и торговых объемов на P2P-платформах. Список «победителей» может показаться удивительным, но только на первый взгляд, — сказала Ким Грауэр, руководитель отдела исследований Chainalysis. Например, в России есть опыт использования сервисов электронных платежей, пояснила Грауэр. Люди привыкли к цифровым платежам, поэтому переход на криптовалюту может быть более плавным. Украина, со своей стороны, имеет «действительно технологично-подкованное население», добавила она, и в обеих странах также «действительно трудолюбивая среда для стартапов». В Восточной Европе также больше киберпреступлений, чем в других регионах, что может увеличить загруженность криптовалютного рынка. Ранее эксперты Chainalysis сообщили, что в 2017 году посредством мошенничества и фишинга было украдено криптовалюты на сумму $220 млн. Мошенники обманом убеждали трейдеров и инвесторов отправить деньги на различные адреса, которые маскировались под различные элементы блокчейна Ethereum. Подробнее: ованиях блокчейнов и криптовалют. Считается единственным единорогом из криптосферы. Она часто исполняет госконтракты американских силовых подразделений, налоговой и других ведомств. Её технологии используются для препятствия отмыванию денег, идентификации владельцев криптокошельков, отслеживания платежей.
  24. Исследователь безопасности Павель Вылецяль (Pawel Wylecial) опубликовал подробности об уязвимости в браузере Safari, которая может быть использована для кражи файлов с устройств пользователей. Проблема cвязана с реализацией в браузере Web Share API - нового стандарта, позволяющего пользователям поделиться текстом, файлами, ссылками и прочим контентом. По словам исследователя, Safari (версия как для iOS, так и для macOS) поддерживает обмен файлами, хранящимися на жестком диске (через URI схему file://), в результате при отправке ссылки функции navigator.share в сообщение включается файл из файловой системы, что может привести к утечке данных. Уязвимость не особо опасна, поскольку для ее эксплуатации требуется взаимодействие с пользователем, хотя «сделать файл невидимым для пользователя достаточно просто», отметил эксперт.
  25. ИБ-эксперты из компании Mitiga предупредили о потенциальном векторе атак, связанном с сервисами Amazon Web Services и площадкой AWS Marketplace, предлагающей предварительно сконфигурированные виртуальные серверы. Речь идет об атаках, в которых злоумышленники распространяют вредоносные образы общих AMI (Community Amazon Machine Image) через AWS Marketplace. Один из таких случаев специалисты обнаружили, когда изучали машины на базе Windows 2008 Server в рамках расследования инцидента в некой финансовой компании. Они заметили, что устройство использовало значительно больше ресурсов, чем требовалось. Более тщательный анализ показал наличие активного майнера криптовалюты Monero, внедренного в образ общего AMI, используемого для создания экземпляра Elastic Cloud Compute (EC2), что позволило злоумышленникам зарабатывать за счет организации. Как отмечают эксперты, крупные компании могут и не обратить внимание на дополнительные издержки, поскольку расходы, связанные с аккаунтом в Amazon, могут достигать сотни тысяч долларов. По словам исследователей, вредоносный образ был удален с серверов клиента компании, но все еще доступен на AWS Marketplace. «Проблема заключается не в том, что клиент делает что-то неправильно, а в Community AMI и отсутствии проверок и балансирования. Любой человек может создать образ и разместить его в библиотеке Community AMI, включая вредоносные», - отметил специалист Mitiga Офер Маор (Ofer Maor). Примечательно, что подобные атаки могут использоваться не только для внедрения программ для добычи криптовалюты, но и бэкдоров и вымогательского ПО.
×