ТОП-5 ИБ-событий недели по версии Jet CSIRT

4 мин
ТОП-5 ИБ-событий недели по версии Jet CSIRT

Сегодня в ТОП-5 — группировка Lurking Lizard создает сеть прокси-серверов, RedWing: Мобильное ВПО для захвата личных данных, CSS-инъекция в Opera GX крала информация страниц, злоумышленники используют учетные записи GitHub для сбора данных, O-UNC-066: вишинг и фальшивая регистрация passkey в Microsoft 365.

Группировка Lurking Lizard создает сеть прокси-серверов

Исследователи из Infoblox сообщили о новой группировке Lurking Lizard, которая активна как минимум с 2022 года. Злоумышленники занимаются бизнесом по предоставлению резидентных прокси-серверов, используя инфраструктуру, состоящую из свыше 230 похожих доменов. Модель работает в два этапа: сначала жертв заманивают троянизированными установщиками, приложениями и сайтами-двойниками, а затем зараженные устройства продают как часть прокси-сети. Злоумышленники приобретали домены после истечения срока их действия, чтобы унаследовать их накопленную историю и легитимность. Так, домен 7zip[.]com был куплен после того, как его владелец не продлил регистрацию, хотя настоящий веб-сайт находится по адресу 7-zip[.]org. Скачанный архиватор выглядит легитимно и параллельно подключает устройство к прокси-инфраструктуре. В дополнение к этого, Lurking Lizard выдает себя за крупных поставщиков прокси-серверов, в том числе IPIDEA, SmartProxy, IP Royal и 911Proxy.

RedWing: Мобильное ВПО для захвата личных данных

Команда zLabs обнаружила новый вариант шпионского ПО для Android — RedWing. Он сдается в аренду в Telegram как готовый сервис для банковского мошенничества и даёт возможность захватить телефон жертвы, украсть ее банковские логины и получить одноразовые коды двухфакторной аутентификации. Заражение начинается с фишинговой ссылки, которая открывает поддельную страницу магазина приложений. Пользователя убеждают установить приложение в обход официального магазина. Далее запрашиваются разрешения, в том числе доступ к службе специальных возможностей Android, которую вредоносное ПО использует для чтения экрана и управления устройством. Рекомендуется устанавливать приложения только из официальных источников и остерегаться приложений, которые скрывают свой значок после установки.

CSS-инъекция в Opera GX крала информация страниц

Исследователи из zhero_web_security обнаружили уязвимость в Opera GX, игровой версии браузера Opera, которая позволяла незаметно установить модификацию (GX Mod) и применять ее для проведения XS-Leak-атаки через универсальную CSS-инъекцию. Это давало функция извлекать данные со страниц, которые посещает жертва. Уязвимость заключается в способе установки: Opera GX автоматически загружает и активирует модификацию без запроса подтверждения — единственным предупреждением служит небольшая панель под адресной строкой. Итак, вредоносная веб-страница может установить модификацию незаметно, например, загрузив скрытый iframe, указывающий на файл .crx. После установки мода JavaScript перенаправлял браузер на целевую страницу, и данные извлекались в течение нескольких секунд. В ходе эксперимента удалось восстановить цельный адрес Gmail авторизованного пользователя по одному посещению, без единого клика. Opera исправила уязвимость в версии 130.0.5847.89 и заявила, что не обнаружила доказательств ее использования в реальных условиях.

Злоумышленники используют учетные записи GitHub для сбора данных

Команда Datadog Security Research отслеживает некоторое количество кампаний, в контексте которых злоумышленники систематически перебирают репозитории и учетные записи пользователей через api GitHub. Операторы используют автоматизированные инструменты для сбора данных с помощью пользовательских агентов, выдающих себя за легитимные. Большинство запросов нацелены на общедоступные данные и возвращают успешные ответы (HTTP 200), что делает их похожими на обычный трафик api. В некоторых случаях активность выходит за рамки перечисления общедоступной информации, создавая впечатление успешного клонирования частных репозиториев. Эта данные может быть использована злоумышленником для проведения разведки и программного составления карты активности организации, связанной с GitHub, в частности, ее общедоступных репозиториев, ее участников, тех, на кого эти участники подписаны, и какие проекты они модифицируют. Отслеживать и выявлять подобные действия можно, если обращать внимание на такие поля как пользовательский агент, тип токена, исходный ASN (если доступен) и попытки выполнения действий.

O-UNC-066: вишинг и фальшивая регистрация passkey в Microsoft 365

Исследователи из Okta зафиксировали атаки группы O-UNC-066, направленные на процедура регистрации пароля для клиентов Microsoft 365. Злоумышленник регистрирует домены, содержащие слово "passkey", в контексте схемы фишинга с использованием голосового фишинга («вишинг»). Затем киберпреступники звонят целевым пользователям по телефону, пытаясь убедить их в необходимости регистрации нового ключа доступа (passkey). Пользователей перенаправляют на фишинговый веб-сайт, который точно имитирует процесс регистрации ключа доступа для Microsoft. Фишинговый набор, используемый в этих атаках, представляет собой управляемую оператором панель на PHP, в которой жертву практически в режиме реального времени проводят через процедура регистрации пароля. Пользователь думает, что он создает пароль в Microsoft, тем не менее в это время злоумышленник регистрирует свой собственный пароль в учетной записи целевого пользователя, получая итак несанкционированный доступ. Компаниям рекомендуется применять надежные системы аутентификации и уведомлять сотрудников о возможных методах фишинга.

Читают сейчас

4 минуты назад

Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО»

Операционная платформа «Альт Образование» бесплатна для школ — акция от «Базальт СПО» Организация «Базальт СПО» запускает специальное предложение для школ: операционная система «Альт Образование» 11 п

Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite

14 минут назад

Google добавила агентный аналитика видео в Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite

Google запустила агентный анализ видео для Gemini 3.7 Flash, 3.6 Flash и 3.5 Flash-Lite. Теперь модель анализирует видео не как последовательность кадров с фиксированной частотой, а сама решает, какие

Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур

1 час назад

Апдейт платформы «Октопус» от ГК «Юзтех»: историческая анализ и расширенная сопровождение инфраструктур

В новых версиях «Октопус» мы сфокусировались на трёх направлениях: расширении возможностей управления ИТ-инфраструктурой, повышении производительности и развитии интеграций. Система получила новые сце

Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём

1 час назад

Frank Media рассказал о сложностях, с которыми столкнулись пользователи при попытке воспользоваться цифровым рублём

С 1 сентября должно было начаться массовое добавление цифрового рубля — третьей формы денег, которую Банк России обсуждает уже около шести лет. Тем не менее, судя по первым дням запуска, доступ к ново

1 час назад

Digital Q.Sensor BI от «Диасофт» модернизировал ИИ-агента: визуальные правки дашбордов без доступа к данным

«Диасофт» представил обновленные возможности ИИ-агента платформы Digital Q.Sensor BI: теперь он может вносить правки в готовый дашборд, ориентируясь в том числе на его визуальное отображение. ИИ-агент