WikiLeaks уличил российскую компанию в мониторинге SMS

...

Интернет-ресурс WikiLeaks 1 декабря представил проект The Spy Files - интерактивную карту мира с указанием стран, в которых ведется мониторинг мобильной связи, интернет-соединений, SMS и используются другие способы слежения за людьми. Кроме того, WikiLeaks перечислил компании, которые занимаются этой деятельностью.



В России таких компаний оказалось две. В частности, в материалах ресурса упоминается компания Oxygen Software, которая выпускает программу "Мобильный криминалист". Согласно описанию программы с официального сайта, с ее помощью можно извлекать "данные памяти телефона и данные SIM-карты, список контактов, абонентские группы, быстрые наборы, пропущенные, входящие и исходящие звонки, сообщения SMS, MMS и электронной почты". На сайте также указано, что программа предназначена для "судебно-технической экспертизы сотовых телефонов".

По данным WikiLeaks, еще одна компания - Speech Technology Center - занимается на территории России отслеживанием и анализом голосовых сообщений. В подтверждение этих данных WikiLeaks приводит копии информационных брошюр этих компаний, в которых описаны выпускаемые ими продукты, принцип и результаты их работы, передает lenta.ru.

Всего на данный момент в проекте The Spy Files представлены данные приблизительно о 150 таких компаниях, работающих по всему миру. Все виды слежения создатели проекта разделили на шесть категорий: помимо мониторинга мобильной связи, интернет-соединений, SMS и голосовых сообщений, это отслеживание перемещения через GPS и внедрение в компьютеры и смартфоны вирусов-троянов с целью сбора информации.

В отчете WikiLeaks отмечается, что множество компаний, собирающих с помощью вышеперечисленных методов личные данные владельцев компьютеров и мобильных устройств, впоследствии передают эти данные правительствам, причем зачастую работают "на экспорт".

В частности, приводится пример сотрудничества Trovicor, дочерней компании телекоммуникационного гиганта Nokia Siemens Networks, с властями Бахрейна, которые благодаря проданным им технологиям задержали правозащитника Абдула-Гали аль-Ханжара. Другой пример - продажа американской компанией Blue Coat и немецкой Ipoque программного обеспечения для слежения за людьми правительствам таких стран, как Иран и Китай.

WikiLeaks подчеркивает, что на данный момент интерактивная карта представлена в начальном варианте и будет постоянно дополняться новой информацией.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фреймворк Sliver в пакетах PyPI используется в атаках на macOS-устройства

С помощью нового пакета, имитирующего популярную библиотеку Requests в каталоге Python (PyPI), злоумышленники атакуют устройства на macOS, используя фреймворк Sliver C2 для получения первоначального доступа к корпоративным сетям.

Специалисты Phylum обнаружили кампанию, включающую в себя несколько этапов и уровней обфускации, в том числе использование стеганографии в файле изображения PNG для скрытой установки полезной нагрузки Sliver.

По предварительной информации, вредоносный пакет был удален из PyPI. Но сам факт его обнаружения доказывает, что Sliver всё чаще используется злоумышленниками для удаленного доступа к корпоративным сетям.

Sliver является кросс-платформенным (Windows, macOS, Linux) набором инструментов на языке Go с открытым исходным кодом, предназначенным для работы «красных команд», имитирующих действия противника при тестировании защитных систем.

Sliver обладает рядом преимуществ: генерация пользовательских имплантов, возможности управления с сервера (C2), инструменты-скрипты для постэксплуатации и богатые возможности эмуляции атак.

Именно поэтому начиная с 2022 года хакеры стали все чаще использовать данный имплант как альтернативу коммерческому фреймворку для пентеста — Cobalt Strike, который, в отличие от Sliver, стало легче обнаруживать и блокировать.

Специалисты из SentinelOne также стали замечать, что целью Sliver становятся устройства на macOS. Они обнаружили имплант, установленный в поддельном приложении VPN.

Спустя год стало понятно, что внедрение Sliver хакерами неуклонно растет, когда фреймворк был замечен в BYOVD-атаках и операциях с программами-вымогателями.

В феврале 2024 года специалисты по кибербезопасности CISA и ФБР подтвердили растущий статус Sliver как одного из распространенных имплантов, используемых хакерами для взлома сетей.

В кампании, замеченной Phylum, атака начинается с вредоносного пакета Python для macOS под названием «requests-darwin-lite», который представляется как полноценный форк популярной библиотеки Requests.

Размещенный на PyPI пакет содержит бинарник Sliver в файле изображения PNG размером 17 МБ с логотипом Requests.

Во время установки на macOS класс PyInstall выполняет декодирование base64-кодированной строки для запуска команды (ioreg), которая извлекает UUID (универсальный уникальный идентификатор) системы. Он проверяет, что пакет устанавливается на реальную цель, сравнивая с заранее определенным UUID.

Вредоносный файл setup.py

Источник: Phylum

 

Если UUID совпадает, двоичный файл Go внутри PNG-файла считывается и извлекается из определенного смещения в файле.

Двоичный файл Sliver записывается в локальный файл, но уже с измененными правами доступа к файлу для того, чтобы сделать его исполняемым, и в конечном счете запускается в фоновом режиме.

Сразу после сообщения Phylum команде PyPI о requests-darwin-lite, пакет был изъят из доступа. К вредоносным версиям относились 2.27.1 и 2.27.2.

По мнению экспертов Phylum, данная кампания была целенаправленной, учитывая проверку UUID. Возможно, именно поэтому злоумышленники вернули пакет в безвредное состояние, чтобы не привлекать внимания.

В прошлом месяце исследователи обнаружили новую широкомасштабную вредоносную кампанию под названием SteganoAmor. Злоумышленники скрывали вредоносный код внутри изображений с помощью стеганографии с целью доставки различных вредоносных инструментов на целевые системы. 

Хакеры совершили более 320 атак, направленных на различные отрасли и страны.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru