Сидней: город защищенных беспроводных сетей

Сидней: город защищенных беспроводных сетей

В процессе подготовки материала о вторжениях злоумышленников в открытые беспроводные сети популярная австралийская газета Sydney Morning Herald решила провести собственное исследование и проверить, хорошо ли жители одного из наиболее значимых городов континента знакомы с основными правилами безопасности сетей Wi-Fi. Надо сказать, что результаты оказались несколько неожиданными.


Журналисты не объяснили детально свою методологию, но из описания теста следует, что они проверяли беспроводные сети в 20 районах Сиднея на предмет наличия / отсутствия паролей. Западные электронные СМИ, говоря об этом событии, замечают вскользь, что в случае с незапароленными сетями исследователи практически неизбежно должны были войти в них (и совершить тем самым акт несанкционированного доступа); однако считать такие действия взломом, в общем-то, довольно затруднительно.

Итак, в изучаемой области сотрудники газеты нашли в общей сложности порядка 400 сетей. И вот - удивительный факт: из них не были защищены паролем... всего десять. Экстраполировав эти данные на весь город в целом, журналисты рассчитали, что всего в Сиднее может быть не менее 300 тыс. беспроводных сетей, из которых около 10 тыс. могут оказаться незащищенными. Выходит, что почти 97% местных владельцев точек доступа Wi-Fi знают о необходимости установки соответствующих паролей.

Выяснять качество этих паролей газета, впрочем, не стала - подбор кодовых слов уже имеет все основания называться попыткой взлома. Следовательно, не исключено, что на пути потенциального злоумышленника во многих случаях стоит что-нибудь вроде "password", "qwerty" или "12345". Тем не менее, результаты исследования все же обладают некоторой показательностью и дают хоть и слабую, но надежду на то, что когда-нибудь надлежащая защита информационных активов и компьютерных сетей станет повсеместным стандартом.

Некоторые специалисты подчеркивают, что обеспечение безопасности беспроводных сетей не является праздной задачей; последствием проникновения в них неавторизованных лиц может быть не только воровство трафика (и соответствующие финансовые расходы), но и потенциальные проблемы с законом. Не секрет, что открытые всем и каждому сети Wi-Fi нередко используются злоумышленниками для совершения киберпреступлений, и расследование этих инцидентов практически неизбежно приводит полицию именно к дверям владельца точки доступа, к которой подключался взломщик.

The Register

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Android-троян GhostGrab уличен в клептомании и крипомайнинге

Проведенный в CYFIRMA анализ Android-зловреда GhostGrab показал, что это гибридная угроза. Новый модульный троян крадет ключи от банковских счетов и вдобавок использует ресурсы жертвы для добычи монеро.

Новобранец очень цепок, всегда работает в фоне и умело уклоняется от обнаружения и системных попыток прибить его процессы. Для получения команд и отправки украденного он обращается к Firebase.

Атака начинается с JavaScript-редиректа на сайте kychelp[.]live (домен был зарегистрирован в начале лета). При перенаправлении браузера автоматом происходит загрузка дроппера, замаскированного как BOM FIXED DEPOSIT.apk (результат VirusTotal на 28 октября — 26/61).

В поддержку иллюзии при установке жертве выводится интерфейс обновления, копирующий стиль Google Play. Успешно внедрившись, вредонос запрашивает разрешение на установку приложений из сторонних источников (REQUEST_INSTALL_PACKAGES) для беспрепятственного развертывания модуля банковского стилера.

Чтобы обеспечить себе постоянное присутствие в системе, дроппер выводит на экран уведомление и закрепляет его, инициируя запуск службы переднего плана.

 

Банковский модуль GhostGrab (детектируют 10 антивирусов из 66 на VirusTotal) вначале выполняет профилирование зараженного устройства, в частности, выясняет номер телефона и имя провайдера связи.

Он также запрашивает множество разрешений, в том числе доступ к СМС (для перехвата одноразовых кодов и уведомлений банков) и телефонной связи (для перевода звонков своему оператору и выполнения USSD-команд).

Чтобы беспрепятственно работать в фоне, зловред просится в список исключений по энергосбережению, скрывает свою иконку и использует механизмы автоматического перезапуска по системным событиям (перезагрузка ОС, изменение состояния экрана, возможность установления соединений).

 

Банкер также умеет выуживать интересующую его информацию с помощью фишинговых страниц. Заготовки вшиты в код и поочередно отображаются через WebView.

Вначале у жертвы запрашивают полное имя, уникальный идентификатор карты, номер счета — якобы для завершения процедуры KYC. После ввода ее попросят предоставить все данные дебетовой карты или учетки для доступа к системе ДБО.

Мониторинг заполнения фальшивых форм и вывод содержимого осуществляются с помощью JavaScript-сценария. Украденная информация направляется прямиком в Firebase и, как оказалось, хранится там в незашифрованном виде в общедоступной базе данных.

Для управления резидентным зловредом используются возможности Firebase Cloud Messaging: команды подаются в виде пуш-уведомлений.

Когда устройство жертвы заблокировано, GhostGrab может загрузить со стороннего сервера зашифрованный криптомайнер (libmine-arm64.so). Этот модуль тоже работает в фоне, используя монеро-кошелек, адрес которого жестко прописан в коде дроппера.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru