Trusteer: к 2013 году будет заражено каждое двадцатое мобильное устройство

Trusteer: к 2013 году будет заражено каждое двадцатое мобильное устройство

Устами своего руководителя известная компания-производитель средств клиент-банковской безопасности заявила, что к началу 2013 года в связи с ростом количества вредоносных программ для платформы Android и активным поиском уязвимостей в Apple iOS доля смартфонов и планшетов, пораженных теми или иными инфекциями, достигнет пяти процентов.


Много это или мало? Похоже, в Trusteer считают, что довольно много - с учетом того, что вредоносное программное обеспечение для мобильных операционных систем Google и Apple появилось относительно недавно. Интенсивный прогресс подобных инфекций шеф компании Микки Будэй связывает как с недостаточно высоким уровнем безопасности самих ОС, так  и с воздействием некоторых внешних факторов.

Например, магазин Android Market глава Trusteer охарактеризовал как "рай для мошенников". По его мнению, внутренние средства безопасности, которыми обладает платформа от Google, не соответствуют уровню угрозы, которая исходит от этого сервиса: разработчики могут создавать полнофункциональные нежелательные приложения и с легкостью распространять их через магазин, в то время как возможности защитных механизмов Android не позволяют пользователю как следует контролировать поведение этих приложений.

В службе Apple App Store, как известно, используется другая модель: каждое приложение, поступающее в магазин, тщательно проверяется на предмет незадекларированных функций перед его публикацией. Однако г-н Будэй и здесь усмотрел изъяны: согласно его заявлению, под ударом находятся те владельцы устройств Apple, которые из-за жесткой регламентации предпочли совершить их разблокирование (jailbreak). В связи с этим необходимо вспомнить об уязвимости, которая была недавно обнаружена в iOS: эксплуатируя ее, можно было осуществить снятие внутренних блокировок автоматически, без непосредственного участия (а потенциально - и без ведома) пользователя.

Другие эксперты в области мобильной безопасности полагают, что прогноз Trusteer слишком смел; по их мнению, развитие угроз в этом секторе будет более медленным. Тем не менее, отмечают они, основные проблемы и потенциальные векторы для атак аналитики компании определили верно. Кто был прав - покажет время.

V3.co.uk

Письмо автору

Атакующие прячут зловред в эмодзи и обходят ИИ-фильтры

Киберпреступники стали чаще использовать эмодзи и другие особенности Unicode, чтобы прятать вредоносный код, обходить фильтры и ускользать даже от ИИ-защиты. Новый тренд уже получил название emoji smuggling — «контрабанда через эмодзи».

Суть проста: злоумышленники кодируют команды и данные в символах, которые выглядят безобидно.

Это могут быть эмодзи, похожие друг на друга буквы из разных алфавитов (гомоглифы), невидимые символы Unicode или специальные знаки, меняющие порядок отображения текста. В итоге человек видит одно, а система обрабатывает совсем другое.

Один из популярных приёмов — подмена символов в доменах. Например, «apple.com» можно зарегистрировать с кириллическими буквами, которые визуально почти не отличаются от латиницы. В браузере адрес выглядит привычно, но ведёт на фишинговую страницу. Такие IDN-гомографические атаки известны давно, но сейчас они становятся частью более сложных схем.

Другой класс трюков — невидимые символы вроде Zero Width Space (U+200B). Они не отображаются на экране, но меняют структуру строки. Это позволяет «сломать» простые сигнатурные фильтры и при этом сохранить работоспособность кода. Исследователи уже показали инструменты, с помощью которых можно спрятать целый JavaScript-модуль в «пустом» файле за счёт нулевой ширины символов.

Отдельная тема — использование эмодзи как контейнера для данных. За счёт особенностей Unicode, тегов и вариационных селекторов можно зашифровать команды внутри последовательности иконок. Для логов и систем мониторинга это выглядит как обычные смайлики, но специальный декодер превращает их, например, в инструкции «скачать», «удалить», «выполнить».

Особенно тревожит исследователей влияние таких техник на ИИ-системы. По данным Mindgard, FireTail и других компаний, Unicode-манипуляции и «эмодзи-контрабанда» позволяют обходить фильтры безопасности LLM почти со 100-процентной эффективностью. Скрытая нагрузка может активироваться после простой расшифровки внутри модели, даже если видимый текст выглядит безобидно.

Проблема в том, что полностью запретить Unicode невозможно: бизнес глобален, пользователи пишут на разных языках, а эмодзи стали частью повседневного общения. Поэтому эксперты рекомендуют не блокировать символы, а внедрять более глубокую нормализацию и проверку входных данных.

RSS: Новости на портале Anti-Malware.ru