Атака OneFlip показывает уязвимость нейросетевых систем защиты

Атака OneFlip показывает уязвимость нейросетевых систем защиты

Атака OneFlip показывает уязвимость нейросетевых систем защиты

Исследователи из CYFIRMA выявили кампанию, которую назвали OneFlip. Её суть — в том, что злоумышленникам достаточно изменить всего один бит в файле, чтобы обмануть нейросетевые фильтры безопасности и незаметно открыть бэкдор на компьютере жертвы.

За атакой стоит группировка Transparent Tribe (APT36), которая традиционно работает против Индии.

В этот раз под удар попали госучреждения, использующие национальную ОС BOSS GNU/Linux, но параллельно группа не отказалась и от Windows-ловушек для смешанных инфраструктур.

Фишинговое письмо, впервые замеченное 1 августа, содержит архив с названием Meeting_Notice_Ltr_ID1543ops.pdf_.zip. Внутри лежит ярлык Meeting_Ltr_ID1543ops.pdf.desktop, который выглядит как PDF-документ. Для пользователей — и даже для некоторых МО-фильтров почтовых систем — это выглядит вполне безобидно.

На деле же ярлык запускает цепочку:

  • вместо PDF-ридера срабатывает Bash-однострочник;
  • через curl подгружается зашифрованный ELF-файл;
  • он сохраняется в /tmp, получает права на запуск и стартует;
  • чтобы не вызывать подозрений, открывается обычный PDF в Google Drive.

Бэкдор закрепляется в системе через systemd и cron, устанавливает скрытые таймеры и создаёт канал связи с сервером управления по TCP/4000. Исследователи уже зафиксировали кражу SSH-ключей, списков пользователей и других данных, что указывает на подготовку к более масштабному проникновению в сеть.

Главная особенность OneFlip — обход современных систем фильтрации, основанных на нейросетях. Малейшее изменение в строке запуска делает файл почти неотличимым от легитимного шаблона: модель продолжает считать его «чистым», а пользователь видит только иконку PDF.

 

Эксперты советуют администраторам:

  • ограничить исполнение файлов в /tmp (noexec-монты),
  • блокировать доступ к свежезарегистрированным доменам,
  • проверять .desktop-файлы на наличие цепочек команд,
  • расширять обучающие выборки МО-моделей за счёт Linux-артефактов.

По оценке CYFIRMA, APT36 продолжит развивать технику до тех пор, пока защитные модели не научатся распознавать такие минимальные изменения. А пока кампания даёт злоумышленникам устойчивый и скрытый доступ к ключевой инфраструктуре в Индии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Приложение Л'Этуаль выводит из строя старые iPhone

Мобильное приложение сети «Л'Этуаль» для iOS после установки новой версии может привести к серьёзным сбоям в работе смартфона. Пользователи сообщают о зависаниях, перегреве и проблемах с загрузкой системы, вплоть до невозможности нормально включить устройство после обновления.

Как сообщил телеграм-канал Shot, сбои проявляются после установки версии 2.25.1 приложения. По его данным, с проблемами столкнулись десятки владельцев устройств.

Предварительная причина заключается в несовместимости обновления с iOS 16. Речь идёт о моделях, которые Apple уже отнесла к устаревшим: iPhone 8, 8 Plus, iPhone X и более ранние устройства. В ряде случаев единственным способом восстановления работы смартфона оказался сброс к заводским настройкам.

«Л'Этуаль» оперативно признала наличие ошибки. Исправленное приложение вышло всего через несколько часов после появления сообщений о сбоях.

«Проблема с некорректным открытием приложения возникает только на устройствах с версией iOS 16. Все ошибки устранены, новая версия уже доступна для скачивания в App Store, данные и телефоны пользователей в полной безопасности. Если вы столкнулись с проблемой, пожалуйста, напишите нам — мы обязательно поможем», — говорится в официальном сообщении компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru