Qualys проверила дополнения к браузерам на уязвимости

Qualys проверила дополнения к браузерам на уязвимости

На протяжении всей недели основным поставщиком новостей в области информационных технологий и защиты данных остается конференция RSA 2011. Сегодня Интернет-журналисты рассказывают о докладе, который представила аналитическая компания Qualys; согласно проведенному ею исследованию, на компьютерах почти 80% пользователей Сети имеются открытые ворота для проникновения инфекций - уязвимости в устаревших плагинах к обозревателям.



Статистика, которую собрала Qualys, основывается на результатах работы ее бесплатного сканера BrowserCheck. Данный продукт проверяет на наличие всех необходимых обновлений ассоциированные с браузером дополнения и программные продукты; поскольку сканер является системой онлайн-проверки, изучается тот конкретный обозреватель, с помощью которого пользователь вошел на ресурс, а не вообще все программы этого типа, установленные на компьютере.


Заметим, что BrowserCheck может определять версию, во-первых, самого браузера, а во-вторых - целого набора приложений и плагинов: Adobe Flash Player, Adobe Reader, Adobe Shockwave Player, Java Runtime Environment, Apple Quicktime, BEA JRockit, DivX Web Player, Foxit Reader, Flip4Mac Windows Media, Microsoft Silverlight, Microsoft Windows Media Player, Novell Moonlight, Real Player, Totem Media Player, VLC Media Player, Yahoo! BrowserPlus, Windows Presentation Foundation.


Сообщается, что 47% посетителей сервиса работали с операционной системой Windows XP, а 32% - с Windows 7. 36% пользователей проверили на наличие изъянов обозреватель Internet Explorer 8, а 34% - Firefox 3.6. Самым популярным дополнением оказался Flash-плеер - 97%; к нему вплотную приблизился проигрыватель Windows Media (95%). Последующие позиции заняли Adobe Reader и Java Runtime, обнаруженные примерно на 80% компьютеров, а почетное пятое место отошло Microsoft Silverlight (65%).


В среднем в 25-30 процентах случаев устаревшим оказался в первую очередь сам обозреватель. Наиболее уязвимым был признан Java-плагин - его забыли обновить более 40% участников исследования; на втором месте финишировал Adobe Reader с 32 процентами. Третья и четвертая позиция остались за QuickTime и Flash (оба - около 25%), а закрыл пятерку "лучших" Shockwave - 21% неактуальных сборок.


Судя по результатам, нет ничего удивительного в том, что злоумышленники часто и охотно предпринимают нападения на Java, а без атакующих решений, направленных против уязвимостей в этом программном обеспечении, не обходится ни один сколь-либо крупный набор вредоносных кодов для эксплуатации ошибок безопасности.


Подводя итоги, докладчик от Qualys отметил, что плагины могут довольно существенно повысить степень уязвимости браузера к атакам; если же и сам обозреватель Интернета вовремя не обновлен, то вряд ли пользователь сможет рассчитывать на безопасное посещение сетевых ресурсов. Кстати, это начинают осознавать и сами производители: например, известно, что Google уже работает над особой подсистемой для Chrome, которая будет автоматически отключать устаревшие дополнения.


Softpedia

Для macOS появился первый зловред, написанный с помощью ИИ

Специалисты Mosyle обнаружили необычную и довольно тревожную вредоносную кампанию под macOS. И дело тут не только в том, что речь снова идёт о криптомайнере. По данным исследователей, это первый зафиксированный в «дикой природе» macOS-зловред, в коде которого явно прослеживаются следы генеративного ИИ.

На момент обнаружения вредонос не детектировался ни одним крупным антивирусным движком, что само по себе уже неприятно.

И это особенно интересно на фоне предупреждений Moonlock Lab годичной давности — тогда исследователи писали, что на подпольных форумах активно обсуждают использование LLM для написания macOS-зловредов. Теперь это перестало быть теорией.

Кампанию назвали SimpleStealth. Распространяется она через фейковый сайт, маскирующийся под популярное ИИ-приложение Grok. Злоумышленники зарегистрировали домен-двойник и предлагают скачать «официальный» установщик для macOS.

После запуска пользователь действительно видит полноценное приложение, которое выглядит и ведёт себя как настоящий Grok. Это классический приём: фейковая оболочка отвлекает внимание, пока вредонос спокойно работает в фоне и остаётся незамеченным как можно дольше.

При первом запуске SimpleStealth аккуратно обходит защитные функции системы. Приложение просит ввести пароль администратора — якобы для завершения настройки. На самом деле это позволяет снять карантинные ограничения macOS и подготовить запуск основной нагрузки.

С точки зрения пользователя всё выглядит нормально: интерфейс показывает привычный ИИ-контент, ничего подозрительного не происходит.

А внутри — криптомайнер Monero (XMR), который позиционируется как «конфиденциальный и неотслеживаемый». Он работает максимально осторожно:

  • запускается только если macOS-устройство бездействует больше минуты;
  • мгновенно останавливается при движении мыши или вводе с клавиатуры;
  • маскируется под системные процессы вроде kernel_task и launchd.

В итоге пользователь может долго не замечать ни повышенной нагрузки, ни утечки ресурсов.

Самая интересная деталь — код зловреда. По данным Mosyle, он буквально кричит о своём ИИ-происхождении: чрезмерно подробные комментарии, повторяющаяся логика, смесь английского и португальского — всё это типичные признаки генерации с помощью LLM.

Именно этот момент делает историю особенно тревожной. ИИ резко снижает порог входа для киберпреступников. Если раньше создание подобного зловреда требовало серьёзной квалификации, теперь достаточно интернета и правильно сформулированных запросов.

Рекомендация здесь стара как мир, но по-прежнему актуальна: не устанавливайте приложения с сомнительных сайтов. Загружайте софт только из App Store или с официальных страниц разработчиков, которым вы действительно доверяете.

Индикаторы компрометации приводим ниже:

Семейство вредоносов: SimpleStealth

Имя распространяемого файла: Grok.dmg

Целевая система: macOS

Связанный домен: xaillc[.]com

Адрес кошелька:

4AcczC58XW7BvJoDq8NCG1esaMJMWjA1S2eAcg1moJvmPWhU1PQ6ZYWbPk3iMsZSqigqVNQ3cWR8MQ43xwfV2gwFA6GofS3

Хеши SHA-256:

  • 553ee94cf9a0acbe806580baaeaf9dea3be18365aa03775d1e263484a03f7b3e (Grok.dmg)
  • e379ee007fc77296c9ad75769fd01ca77b1a5026b82400dbe7bfc8469b42d9c5 (Grok wrapper)
  • 2adac881218faa21638b9d5ccc05e41c0c8f2635149c90a0e7c5650a4242260b (grok_main.py)
  • 688ad7cc98cf6e4896b3e8f21794e33ee3e2077c4185bb86fcd48b63ec39771e (idle_monitor.py)
  • 7813a8865cf09d34408d2d8c58452dbf4f550476c6051d3e85d516e507510aa0 (working_stealth_miner.py)

RSS: Новости на портале Anti-Malware.ru