Передовое шпионское ПО TajMahal в течение пяти лет оставалось незамеченным
Вредонос содержит более 80 модулей – почти рекордное количество для шпионского ПО.
Исследователи «Лаборатории Касперского» раскрыли подробности о высокотехнологичном шпионском ПО, остававшемся незамеченным в течение пяти лет. APT-фреймворк TajMahal представляет собой модульный инструментарий, который не только поддерживает множество плагинов для шпионажа, но также использует ранее неизвестные и до конца непонятные техники.
Специалисты ЛК обнаружили TajMahal (происхождение названия не объясняется) осенью прошлого года, когда киберпреступники использовали его для атаки неназванной дипломатической организации в одной из стран Центральной Азии. Как показал анализ вредоносного кода, стоящая за ним группировка активна по крайней мере с 2014 года.
Фреймворк состоит из двух пакетов – Tokyo и Yokohama, включающих в себя более 80 вредоносных модулей. По словам исследователей, такое количество плагинов является почти рекордным для APT-инструментария. Среди модулей есть бэкдоры, загрузчики, инструменты для оркестровки, средства для подключения к C&C-серверам, инструменты для аудиозаписи, кейлоггеры, инструменты для записи экрана и видео с web-камер, плагины для похищения документов и ключей шифрования и даже эксклюзивное решение для индексации файлов на инфицированном компьютере.
Как именно TajMahal попадает на атакуемую систему, исследователям пока выяснить не удалось. Однако они смогли установить, что сначала на компьютер загружается пакет Tokyo, загружающий ПО второго этапа Yokohama. В настоящее время выявлена только одна жертва вредоноса, однако, по мнению экспертов ЛК, их может быть больше.
Помимо обычных функций, характерных для шпионского ПО, TajMahal также вооружен рядом уникальных возможностей. К примеру, оператор вредоноса может запрашивать файл, хранящийся на USB-накопителе, который ранее был подключен к компьютеру. При следующем подключении этого USB-накопителя к зараженной системе TajMahal похитит запрошенный файл.
Источник: https://www.securitylab.ru/news/498737.php
Вредонос содержит более 80 модулей – почти рекордное количество для шпионского ПО.
Исследователи «Лаборатории Касперского» раскрыли подробности о высокотехнологичном шпионском ПО, остававшемся незамеченным в течение пяти лет. APT-фреймворк TajMahal представляет собой модульный инструментарий, который не только поддерживает множество плагинов для шпионажа, но также использует ранее неизвестные и до конца непонятные техники.
Специалисты ЛК обнаружили TajMahal (происхождение названия не объясняется) осенью прошлого года, когда киберпреступники использовали его для атаки неназванной дипломатической организации в одной из стран Центральной Азии. Как показал анализ вредоносного кода, стоящая за ним группировка активна по крайней мере с 2014 года.
Фреймворк состоит из двух пакетов – Tokyo и Yokohama, включающих в себя более 80 вредоносных модулей. По словам исследователей, такое количество плагинов является почти рекордным для APT-инструментария. Среди модулей есть бэкдоры, загрузчики, инструменты для оркестровки, средства для подключения к C&C-серверам, инструменты для аудиозаписи, кейлоггеры, инструменты для записи экрана и видео с web-камер, плагины для похищения документов и ключей шифрования и даже эксклюзивное решение для индексации файлов на инфицированном компьютере.
Как именно TajMahal попадает на атакуемую систему, исследователям пока выяснить не удалось. Однако они смогли установить, что сначала на компьютер загружается пакет Tokyo, загружающий ПО второго этапа Yokohama. В настоящее время выявлена только одна жертва вредоноса, однако, по мнению экспертов ЛК, их может быть больше.
Помимо обычных функций, характерных для шпионского ПО, TajMahal также вооружен рядом уникальных возможностей. К примеру, оператор вредоноса может запрашивать файл, хранящийся на USB-накопителе, который ранее был подключен к компьютеру. При следующем подключении этого USB-накопителя к зараженной системе TajMahal похитит запрошенный файл.
Источник: https://www.securitylab.ru/news/498737.php
SecurityLab.ru
Передовое шпионское ПО TajMahal в течение пяти лет оставалось незамеченным
Вредонос содержит более 80 модулей – почти рекордное количество для шпионского ПО.
Участник русскоговорящей кибергруппировки приговорен к 6 годам тюрьмы
«Русским хакером» оказался житель Великобритании, заработавший сотни тысяч на вымогательстве.
В Великобритании был вынесен приговор участнику русскоговорящей киберпреступной группировки, заразившей сотни миллионов компьютеров по всему миру вымогательским ПО.
Как сообщает Национальное агентство по борьбе с преступностью Великобритании, 24-летний житель графства Эссекс Зайн Квайзер (Zain Qaiser), известный в Сети как K!NG, является участником киберпреступной группировки, зарабатывавшей на вымогательстве. По данным следствия, один только Зайн заработал как минимум 700 тыс. фунтов стерлингов, и эта сумма может быть еще выше.
В группировке Квайзер отвечал за покупку рекламного трафика на порнографических сайтах. На оплаченной рекламной площади злоумышленники размещали вредоносную рекламу. Когда пользователь кликал на баннер, он сразу же перенаправлялся на другой сайт, содержащий высокотехнологичное вредоносное ПО, в том числе набор эксплоитов Angler. Если система жертвы содержала хотя бы одну уязвимость, на нее сразу же загружалась вредоносная программа.
По данным «Лаборатории Касперского», авторами набора эксплоитов являются участники русскоговорящей киберпреступной группировки Lurk. Национальное агентство по борьбе с преступностью Великобритании не уточняет название группировки, однако сообщает, что Квайзер был сообщником создателя Angler.
Одной из вредоносных программ, загружаемых эксплоитами на систему жертвы, являлась Reveton. Вредонос блокировал браузер и отображал уведомление якобы от правоохранительных органов о том, что пользователь нарушил закон и должен заплатить штраф (от 300 до 1000 фунтов стерлингов). Напомним , ранее SecurityLab сообщал об аресте сотрудника компании Microsoft, оказавшегося оператором Reveton.
Квайзер начал работать на киберпреступную группировку в 2012 году. В 2014 году он был арестован в первый раз, и в 2017-м ему были предъявлены обвинения. Киберпреступник признал свою вину по 11 пунктам обвинения, в том числе в шантаже, мошенничестве, отмывании денег и незаконном использовании компьютера и в декабре прошлого года был взят под стражу в Суде Короны в Кингстоне. Суд назначил Квайзеру наказание в виде лишения свободы на срок шесть лет и пять месяцев.
Исьлчник: https://www.securitylab.ru/news/498760.php
«Русским хакером» оказался житель Великобритании, заработавший сотни тысяч на вымогательстве.
В Великобритании был вынесен приговор участнику русскоговорящей киберпреступной группировки, заразившей сотни миллионов компьютеров по всему миру вымогательским ПО.
Как сообщает Национальное агентство по борьбе с преступностью Великобритании, 24-летний житель графства Эссекс Зайн Квайзер (Zain Qaiser), известный в Сети как K!NG, является участником киберпреступной группировки, зарабатывавшей на вымогательстве. По данным следствия, один только Зайн заработал как минимум 700 тыс. фунтов стерлингов, и эта сумма может быть еще выше.
В группировке Квайзер отвечал за покупку рекламного трафика на порнографических сайтах. На оплаченной рекламной площади злоумышленники размещали вредоносную рекламу. Когда пользователь кликал на баннер, он сразу же перенаправлялся на другой сайт, содержащий высокотехнологичное вредоносное ПО, в том числе набор эксплоитов Angler. Если система жертвы содержала хотя бы одну уязвимость, на нее сразу же загружалась вредоносная программа.
По данным «Лаборатории Касперского», авторами набора эксплоитов являются участники русскоговорящей киберпреступной группировки Lurk. Национальное агентство по борьбе с преступностью Великобритании не уточняет название группировки, однако сообщает, что Квайзер был сообщником создателя Angler.
Одной из вредоносных программ, загружаемых эксплоитами на систему жертвы, являлась Reveton. Вредонос блокировал браузер и отображал уведомление якобы от правоохранительных органов о том, что пользователь нарушил закон и должен заплатить штраф (от 300 до 1000 фунтов стерлингов). Напомним , ранее SecurityLab сообщал об аресте сотрудника компании Microsoft, оказавшегося оператором Reveton.
Квайзер начал работать на киберпреступную группировку в 2012 году. В 2014 году он был арестован в первый раз, и в 2017-м ему были предъявлены обвинения. Киберпреступник признал свою вину по 11 пунктам обвинения, в том числе в шантаже, мошенничестве, отмывании денег и незаконном использовании компьютера и в декабре прошлого года был взят под стражу в Суде Короны в Кингстоне. Суд назначил Квайзеру наказание в виде лишения свободы на срок шесть лет и пять месяцев.
Исьлчник: https://www.securitylab.ru/news/498760.php
SecurityLab.ru
Участник русскоговорящей кибергруппировки приговорен к 6 годам тюрьмы
«Русским хакером» оказался житель Великобритании, заработавший сотни тысяч на вымогательстве.
Name: Privileged Attack Vectors
Year: 2018
Author's: Haber M.J., Hibbert B.
https://vk.com/hacker_timcore?w=wall-44038255_3731
Year: 2018
Author's: Haber M.J., Hibbert B.
https://vk.com/hacker_timcore?w=wall-44038255_3731
Обзор инцидентов безопасности за период с 8 по 14 апреля 2019 года
Коротко о главном за минувшую неделю.
Одним из наиболее обсуждаемых событий прошедшей недели стал арест основателя скандально известного сайта WikiLeaks Джулиана Ассанжа. Он был задержан британскими правоохранителями в здании посольства Эквадора в Лондоне после того, как руководство страны отозвало его право на убежище из-за систематических нарушений. В США Ассанжу предъявлены обвинения в содействии во взломе компьютеров Пентагона. По данному обвинению ему грозит до 5 лет тюрьмы. Рассмотрение вопроса об экстрадиции основателя WikiLeaks в США начнется 2 мая нынешнего года.
Разработчик открытого стандарта коммуникации в режиме реального времени Matrix.org подвергся кибератаке, в результате которой организации пришлось перестроить всю производственную структуру. Злоумышленники воспользовались уязвимостями в устаревшей версии сервера Jenkins, похитили внутренние SSH-ключи и с их помощью получили доступ к производственной инфраструктуре.
Киберпреступники вооружились эксплоитом EternalBlue из арсенала американских спецслужб с целью распространения программы для добычи криптовалюты Monero. Изначально эксперты фиксировали атаки с его использованием только в Японии, однако затем они распространились на Австралию, Тайвань, Гонконг, Индию и Вьетнам.
Сайты под управлением WordPress продолжают оставаться лакомой целью для киберпреступников. В частности, ИБ-эксперты зафиксировали волну атак, направленную на ресурсы, использующие плагин Yuzo Related Posts. Атакующие эксплуатируют XSS-уязвимость в плагине и внедряют в уязвимые сайты код, перенаправляющий посетителей на различные вредоносные ресурсы, включая ложные сайты техподдержки, вредоносное ПО, замаскированное под обновления, и рекламу. От атак уже пострадало большое количество компаний, в том числе сервис автоматизации электронной почты Mailgun.
Еще одним важным событием на прошедшей неделе стало сообщение об уязвимостях в стандарте WPA3 (Wi-Fi Protected Access III), призванном устранить технические недостатки считающегося небезопасным протокола WPA2. В общей сложности специалисты выявили пять проблем, получивших общее название DragonBlood, позволяющих получить пароль от сети Wi-Fi, прочитать информацию, которая считается надежно зашифрованной, и похитить конфиденциальные данные, например, номера платежных карт, пароли, сообщения чата, электронные письма и пр.
Специалисты «Лаборатории Касперского» нашли в Сети крупнейший рынок краденых цифровых отпечатков ПК под названием Genesis Store. Площадка предлагает свыше 60 тыс. профилей, содержащих отпечатки браузеров, логины и пароли пользователей различных web-сайтов, файлы cookie и данные банковских карт. Стоимость информации варьируется от $5 до $200 за профиль в зависимости от его ценности.
Также эксперты ЛК обнародовали информацию о высокотехнологичном шпионском ПО, на протяжении пяти лет остававшегося незамеченным. APT-фреймворк TajMahal представляет собой модульный инструментарий, который не только поддерживает множество плагинов для шпионажа, но также использует ранее неизвестные и до конца непонятные техники. Известно, что TajMahal применялась в атаках на дипломатическую организацию в одной из стран Центральной Азии, а оператор программы активен по меньшей мере с 2014 года.
Пользователи популярного биткойн-кошелька Electrum лишились нескольких миллионов долларов из-за длительной DoS-атаки на серверы Electrum. Атака осуществлялась ботнетом, включающим более чем 140 тыс. ботов, которые переадресовывали пользователей на фальшивые версии Electrum.org, где им предлагалось установить вредоносную версию клиента. После установки поддельной версии программы из кошельков пользователей исчезала хранящаяся в них криптовалюта.
Источник: https://www.securitylab.ru/news/498796.php
Коротко о главном за минувшую неделю.
Одним из наиболее обсуждаемых событий прошедшей недели стал арест основателя скандально известного сайта WikiLeaks Джулиана Ассанжа. Он был задержан британскими правоохранителями в здании посольства Эквадора в Лондоне после того, как руководство страны отозвало его право на убежище из-за систематических нарушений. В США Ассанжу предъявлены обвинения в содействии во взломе компьютеров Пентагона. По данному обвинению ему грозит до 5 лет тюрьмы. Рассмотрение вопроса об экстрадиции основателя WikiLeaks в США начнется 2 мая нынешнего года.
Разработчик открытого стандарта коммуникации в режиме реального времени Matrix.org подвергся кибератаке, в результате которой организации пришлось перестроить всю производственную структуру. Злоумышленники воспользовались уязвимостями в устаревшей версии сервера Jenkins, похитили внутренние SSH-ключи и с их помощью получили доступ к производственной инфраструктуре.
Киберпреступники вооружились эксплоитом EternalBlue из арсенала американских спецслужб с целью распространения программы для добычи криптовалюты Monero. Изначально эксперты фиксировали атаки с его использованием только в Японии, однако затем они распространились на Австралию, Тайвань, Гонконг, Индию и Вьетнам.
Сайты под управлением WordPress продолжают оставаться лакомой целью для киберпреступников. В частности, ИБ-эксперты зафиксировали волну атак, направленную на ресурсы, использующие плагин Yuzo Related Posts. Атакующие эксплуатируют XSS-уязвимость в плагине и внедряют в уязвимые сайты код, перенаправляющий посетителей на различные вредоносные ресурсы, включая ложные сайты техподдержки, вредоносное ПО, замаскированное под обновления, и рекламу. От атак уже пострадало большое количество компаний, в том числе сервис автоматизации электронной почты Mailgun.
Еще одним важным событием на прошедшей неделе стало сообщение об уязвимостях в стандарте WPA3 (Wi-Fi Protected Access III), призванном устранить технические недостатки считающегося небезопасным протокола WPA2. В общей сложности специалисты выявили пять проблем, получивших общее название DragonBlood, позволяющих получить пароль от сети Wi-Fi, прочитать информацию, которая считается надежно зашифрованной, и похитить конфиденциальные данные, например, номера платежных карт, пароли, сообщения чата, электронные письма и пр.
Специалисты «Лаборатории Касперского» нашли в Сети крупнейший рынок краденых цифровых отпечатков ПК под названием Genesis Store. Площадка предлагает свыше 60 тыс. профилей, содержащих отпечатки браузеров, логины и пароли пользователей различных web-сайтов, файлы cookie и данные банковских карт. Стоимость информации варьируется от $5 до $200 за профиль в зависимости от его ценности.
Также эксперты ЛК обнародовали информацию о высокотехнологичном шпионском ПО, на протяжении пяти лет остававшегося незамеченным. APT-фреймворк TajMahal представляет собой модульный инструментарий, который не только поддерживает множество плагинов для шпионажа, но также использует ранее неизвестные и до конца непонятные техники. Известно, что TajMahal применялась в атаках на дипломатическую организацию в одной из стран Центральной Азии, а оператор программы активен по меньшей мере с 2014 года.
Пользователи популярного биткойн-кошелька Electrum лишились нескольких миллионов долларов из-за длительной DoS-атаки на серверы Electrum. Атака осуществлялась ботнетом, включающим более чем 140 тыс. ботов, которые переадресовывали пользователей на фальшивые версии Electrum.org, где им предлагалось установить вредоносную версию клиента. После установки поддельной версии программы из кошельков пользователей исчезала хранящаяся в них криптовалюта.
Источник: https://www.securitylab.ru/news/498796.php
SecurityLab.ru
Обзор инцидентов безопасности за период с 8 по 14 апреля 2019 года
Коротко о главном за минувшую неделю.
