Тотальный контроль над гражданами всей страны

Тотальный контроль над гражданами всей страны

Так поступило правительство Туниса, внедрив вредоносный эксплойт в аутентификационные страницы популярных веб-ресурсов; его основной функцией является сбор паролей доступа к учетным записям.

Согласно источнику, это обвинение выдвинули пользователи, обнаружив, что их аутентификационные данные уже не являются персональными.

Дело в том, что на страницах таких ресурсов как Gmail, Yahoo и Facebook обнаружен JavaScript код. В результате его действия огромное количество аккаунтов оказались взломаны. Причем он опасен только в случае, если посетитель заходит на сайт со стороны Туниса. Этот факт подтвердили и исследователи в области безопасности. Причем эксперты сообщили, что код сконфигурирован под каждый ресурс отдельно и осуществляет перехват аутентификационных данных во время их ввода в поля формы регистрации.

Заметим, что в Тунисе все частные интернет - провайдеры контролируется интернет –агентством (ATI), которое находится под управлением министерства по коммуникациям. В функции этой организации входит осуществление контроля за всеми интернет - шлюзами страны, а также оно наделено полномочиями блокирования доступа к «неугодным для правительства ресурсам», например Flickr, YouTube и Vimeo.

По словам экспертов, логин и пароль шифруются простым алгоритмом и отправляются посредством запроса GET на несуществующий адрес. Например, данные для Gmail отправляются примерно в таком виде: http://www.google.com/wo0dh3ad?q=[five random digits][encrypted username][encrypted password]. На самом деле такого адреса нет, но поскольку ATI контролирует все внутренние маршрутизаторы и брандмауэры, то проблемы с перехватом этого запроса не возникнет. Более того, перехват упрощается тем, что доступ на сайт Gmail по защищенному HTTPS протоколу давно закрыт для пользователей этой страны, и они вынуждены пользоваться старым методом, который, как известно, уязвим для атак «человек посередине».

Но, есть выход из сложившейся ситуации. Специалисты советуют перейти на обозреватели Firefox и Chrome, в которых предусмотрена возможность блокировки исполнения вредоносного кода. Однако, гарантий того, что эксплойт не будет модифицирован они не дают.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Пользователей LastPass и Bitwarden атакуют через фальшивые обновления

Пользователи популярных менеджеров паролей LastPass и Bitwarden стали мишенью масштабной фишинговой кампании. Аферисты рассылают поддельные письма от имени корпораций, в которых утверждают, будто сервисы были взломаны, и предлагают «скачать более защищённую версию приложения».

Как выяснили специалисты BleepingComputer, по ссылке из письма на самом деле скачивается не обновление, а программа удалённого доступа Syncro — инструмент, который обычно используют ИТ-службы для администрирования систем.

В данном случае злоумышленники применяют Syncro, чтобы установить ещё одно легитимное средство удалённого доступа — ScreenConnect, дающее им полный контроль над устройством жертвы.

В LastPass уже предупредили, что никакого взлома не было, а рассылка — типичный пример социальной инженерии.

«У нас не было киберинцидента. Это попытка мошенников вызвать у пользователей тревогу и заставить их действовать поспешно», — заявили в компании.

По данным LastPass, рассылка началась в выходные — вероятно, чтобы воспользоваться тем, что в праздники службы безопасности работают в урезанном режиме.

Письма приходят с адресов вроде hello@lastpasspulse[.]blog и hello@lastpasjournal[.]blog и убеждают установить «новое безопасное приложение» вместо «устаревшей версии», якобы уязвимой ко взлому.

Аналогичные письма получают и пользователи Bitwarden — от адреса hello@bitwardenbroadcast[.]blog. В них та же схема и тот же «повод»: фиктивное предупреждение о взломе и ссылка на «обновлённый клиент».

Cloudflare уже заблокировала фишинговые страницы, указанные в рассылках, пометив их как мошеннические. Однако эксперты предупреждают, что злоумышленники могут возобновить кампанию с другими доменами.

После установки Syncro агент скрывает своё присутствие и подключается к серверу каждые полторы минуты. Получив доступ, злоумышленники могут установить дополнительную вредоносную программу, украсть данные или добраться до хранилища паролей пользователя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru