Новий вид шкідливого ПЗ «замітає сліди» при спробі його виявлення
Код:
Експерти з Cisco повідомили про новий вид шкідливого ПЗ, яке при скануванні зараженого комп'ютера на віруси виводить його з ладу. Програма, що отримала назву Rombertik, поширюється за допомогою спам-повідомлень і фішингових листів і перехоплює будь незашифрований текст, що вводиться у вікні браузера.
Цим шкідливий нагадує банківський троян Dyre, проте на відміну від нього викрадає не лише фінансову інформацію, а й інші вводяться жертвою дані.
Для того щоб змусити жертву завантажити, розархівувати і запустити Rombertik, зловмисники використовують соціальну інженерію. Після запуску на комп'ютері з Windows шкідливе ПЗ здійснює кілька перевірок для того щоб визначити, детектується воно антивірусними рішеннями.
Така поведінка вельми незвично для певних типів шкідливий. Тим не менш, Rombertik унікальний саме тим, що, виявивши ознаки сканування системи на віруси або спроби його видалення, знищує головний завантажувальний запис. Спочатку шкідливий намагається переписати її або PhysicalDisk0, а в разі відсутності прав на переписування головного завантажувального запису знищує всі файли в домашній папці користувача (наприклад, C: \ Documents and Settings \ Administrator \), шифруючи їх ключем RC4. Після цього комп'ютер перезавантажується.
У ході реверс-інжинірингу Rombertik дослідники виявили безліч шарів обфускаціі і функціонал, що дозволяє обходити виявлення інструментами статичного і динамічного аналізу.
Подібне ПЗ під назвою Wiper застосовувалося для здійснення торішньої атаки на Sony Pictures Entertainment, а також в ході шкідливої кампанії DarkSeoul проти південнокорейських організацій, що мала місце в 2013 році. Передбачається, що відповідальність за інциденти лежить на Північній Кореї.
Хакери активно експлуатують XSS-пролом в популярних плагінах WordPress
Код:
Як повідомляють фахівці компанії Sucuri, зловмисники активно експлуатують уразливість в двох популярних плагінах WordPress, ніж піддають значну загрозу користувачів web-ресурсу.
Мова йде про плагіни JetPack - інструменті, використовуваному для кастомізації і продуктивності і Twenty Fifteen, вживаному для здійснення нескінченної прокрутки. Останній WordPress встановлює за замовчуванням, що підвищує число вразливих сайтів. Обидва плагіна використовують пакети іконічного web-шрифту genericons, створеного з векторних символів. У пакеті міститься незахищений файл під назвою example.html, через якого сам пакет стає вразливим.
За словами дослідника Sucuri Девіда Деде, уразливість в genericons досить складно виявити. Вона являє собою XSS-пролом в DOM-моделі, яка реалізується через DOM (Document Object Model) - не залежний від платформи і мови програмний інтерфейс, що дозволяє програмам і сценаріями отримувати доступ до вмісту HTML і XML-документів, а також змінювати контент, структуру та оформлення таких документів. Як зазначив Деде, це означає, що код виконується виключно у браузері, тому міжмережеві екрани не можуть виявити і зупинити його.
Фахівці Sucuri знайшли віртуальний спосіб виправлення проломи, але, як вони самі зізнаються, XSS-вразливості в DOM досить підступні і заблокувати їх не так легко. Відзначається, що атака буде успішною тільки в тому випадку, якщо жертва перейде по шкідливої посиланням.