
У Мережі зафіксована хвиля замовних атак
Код:
Спеціально для зловмисників , які для проведення своїх атак потребують ботнетах , проте не хочуть створювати їх самостійно, тепер з'явилася Vawtrak - порівняно велика мережа інфікованих систем .При цьому ботнет може бути розбитий на більш дрібні , що підтримують безліч різних web - ін'єкцій.
Як випливає зі звіту SophosLabs , Vawtrak являє собою « реалізацію сервісу , що працює за схемою Crimeware - as - a -Service ( CaaS ) , де частина мережі може бути орендована , наприклад, для підвищення ефективності фінансових атак» .
Крім того, Vawtrak (відомий також , як NeverQuest і Snifula ) може бути встановлений на мобільні пристрої, використаний в цілях блокування антивірусного ПЗ і в разі необхідності адаптований до специфічних умов .
На думку експертів Sophos , Vawtrak є однією з найбільш серйозних загроз серед усіх активних ботсеті .При цьому більша його частина використовується для проведення атак на банки Німеччини і Японії .
Найпотужніший ЦОД Білорусі не пройшов перевірку
Код:
Вчора тривалий час спостерігалися проблеми з доступом до білоруським сайтам . " Лежали " такі ресурси як : TUT.by і Onliner.by , сайти банків та інші сайти з фінансової інформаціей.Ресурси стали недоступні через годину -два як опублікували прес-реліз про 30%податок на купівлю валюти .
"Белтелеком" коментував ситуацію так: "У зв'язку з DDoS- атакою на обладнання ЦОД РУП« Белтелеком » можливі труднощі з доступом до ряду інформаційних ресурсів національного сегменту мережі Інтернет. "
Відзначимо, що ЦОД Белтелекома має найширший в Білорусі канал доступу до міжнародної мережі ( 1 Гбіт / с), а також підключений до локального пірінга білоруських провайдерів ( 1 Гбіт / с).
Сімейство троянів Boleto поповнилося новим вірусом
Код:
У сімействі троянів Boleto виявлено новий шкідливий , що міняє спосіб атаки в залежності від того , який браузер використовує жертва.Про це повідомляє компанія RSA у своєму отчете.Троян Onyx являє собою вдосконалену версію шкідливий Eupuds , яка відрізняється лише способом інфікування жертв .
У той час як Eupuds вставляє шкідливий код в пам'ять браузера під час його виконання, Onyx використовує більш гнучкий спосіб атаки.Якщо жертва використовує для платежу у банку Boleto брузер Chrome або Firefox, шкідливий вбудовує себе в програму під виглядом розширення і виконує шкідливий JavaScript- код .При використанні Internet Explorer атака виконується за допомогою інтерфейсу COM всередині браузера .
На відміну від Eupuds , Onyx не змінює банківський код Boleto .Він пошкоджує штрих- код , який додається до платіжного документа , завантажуючи власну версію зображення з шкідливого сервера або генеруючи випадкові чорно-білі смуги.
Небезпечна уразливість Misfortune Cookie може вразити мільйони домашніх маршрутизаторів
Код:
Компанія Check Point Software Technologies виявила критичну уразливість Misfortune Cookie , здатну вразити десятки мільйонів домашніх маршрутизаторів у всьому світі.Пролом CVE - 2014-9222 дозволяє зловмисникам отримати контроль над мережевими пристроями та адміністративні привілеї, після чого здійснити атаки на всі пристрої в домашній мережі .
Уразливість існує через помилку в механізмі управління cookie - файлами в протоколі HTTP.Віддалений користувач може за допомогою спеціально сформованого cookie - файлу викликати пошкодження пам'яті і отримати адміністративні привілеї і повний контроль над пристроєм.
Пролом зачіпає більше 200 моделей маршрутизаторів від D -Link , Edimax , Huawei , TP -Link , ZTE , ZyXEL та інших виробників.На момент проведення дослідження експерти виявили як мінімум 12 млн вразливих мережевих пристроїв по всьому світу.Дослідники вважають, що вразливість викликана помилкою у вбудованому web - сервері RomPager .
Розробники RomPager виправили пролом ще в 2005 році, але виробники маршрутизаторів в більшості випадків не включили виправлення в оновлені версії прошивок .Дослідники рекомендують підключити міжмережевий екран або використовувати вразливе пристрій як моста між домашньою мережею і захищеним маршрутизатором , які приймають сигнали з інтернету .Просунуті користувачі можуть встановити модифіковані версії прошивок з вбудованим виправленням .
Експерти виявили новий різновид шкідливого ПЗ Alina
[CODE]Дослідник безпеки Ерік Меррит з компанії Trustwave повідомляє про шкідливі програми Dubbed Spark , різновиди шкідливий Alina .Dubbed Spark відрізняється від основної версії насамперед тим, що створений на мові програмування AutoIt .
Зазвичай скомпільовані сценарії дуже примітивні .Але в даному випадку ми спостерігаємо досить витончену техніку експлуатації.Через простоту використання AutoIT зловмисники можуть без праці змінити сигнатури шкідливого файлу і обійти виявлення антивірусним ПЗ .
Згідно з аналізом , проведеним співробітниками Trustwave , сценарій на AutoIt містить функції для виділення простору в пам'яті і використання його для розміщення бінарного коду.Потім сценарій вносить зміни в таблицю адрес імпорту і виконує шкідливий код .
Шкідливий бінарник вбудовується в змінну розміром 4000 байт , а функції сценарію забезпечують його завантаження і виконання .Сценарій перетвориться в виконуваний файл Windows за допомогою утиліти Aut2Exe .Виконуваний файл, в свою чергу, створює новий бінарник з шкідливим кодом.
Прес-секретар Trustwave Еббі Росс повідомляє про те, що шкідливий був виявлений в ході вивчення множинних інцидентів безпеки , що мали місце в платіжних системах станцій автосервісу.За даними компанії, шкідливий інфіковані множинні PoS -термінали на території США.
Шкідливе ПЗ Alina було виявлено в кінці 2012 року.Trustwave асоціює Spark з Alina по ряду причин.Перш за все, вірус Alina веде реєстр процесів , які не призначені для карткових даних.Шкідливий Spark веде аналогічний реєстр з додаванням деяких додатків.Шкідливе ПЗ і його основна версія володіють однаковим алгоритмом пошуку платіжних даних, а для маскування перехоплення карткових даних використовують схожі схеми шифрування .Як і всі інші версії Alina , Spark додає себе в ключ реєстру HKCU \\ Software \\ Microsoft \\ Windows \\ CurrentVersion \\ Run \\ hkcmd , що забезпечує запуск після перезавантаження системи, повідомляють експерти .
Крім того , шкідливе ПЗ Spark має спільні схожості з шкідливий JackPOS , яке полягає у використанні сценарію AutoIt в якості завантажувача .
Код:
Критично важливі системи IСANN не постраждали від хакерської атаки
Корпорація з управління доменними іменами і IP -адресами ( Internet Corporation for Assigned Names and Numbers , ICANN ) повідомила про підсумки внутрішнього розслідування кіберінцідента , пов'язаного c цільової фішинговою атакою, в результаті якої постраждали користувача дані співробітників корпорації .
Як заявила ICANN , системи , які забезпечують функціональність організації , не постраждали, оскільки знаходяться під посиленим захистом . « Під час і після атаки ICANN залишалася повністю функціональною.Наші найбільш важливі служби перебувають під багаторівневим захистом і, як показало розслідування, від дій зловмисників не постраждали », - йдеться в додатковому повідомленні організації.
В результаті дій зловмисників , які мали місце ще наприкінці листопада цього року, скомпрометованими виявилися Централізована система файлів зон ( Centralized Zone Data , CZDS ) і дані Державного консультативного комітету ICANN ( Governmental Advisory Committee , GAC ) .Кіберпреступнікам вдалося отримати адміністративний доступ до всіх файлів CZDS, у тому числі копіям зонових файлів.Крім цього, в руках хакерів виявилися дані користувача - імена , поштові та електронні адреси, номери факсів та телефонів, а також дані облікових записів.