Антивирус Microsoft обнаружил BlackHole на странице Google.com

Антивирус Microsoft обнаружил BlackHole на странице Google.com

После очередного выпуска обновлений для систем безопасности продуктов Microsoft пользователи антивирусного решения Microsoft Security Essentials стали получать уведомления о наличии на странице поисковой системы Google вредоносного программного обеспечения Blackhole Exploit Kit.

На страницах форума технической поддержки редмондского гиганта появилось огромное количество сообщений от пользователей, пытавшихся найти решение проблемы. Причем, по их словам, предупреждение проявлялось не только при работе в Internet Explorer, но и в других популярных обозревателей, таких как Chrome, Firefox и Opera.

Однако несколько часов спустя, специалисты Microsoft сообщили, что ошибка была обнаружена в последних сигнатурах угроз и порекомендовали пользователям установить обновления с исправлениями данного дефекта.

По мнению специалистов в области информационной безопасности в данном случае было ложное срабатывание, причем проблема была не только в MSE, но и коснулась решений Forefront. Такие инциденты возможны в случае если системные файлы оказываются неправильно сконфигурированными и, в результате классифицируются как содержащие угрозу. При этом серьезность проблемы в том, что страдают от этого пользователи, оставшись наедине с нестабильно работающей системой.

В Telegram из APKPure нашли подозрительный сборщик данных

Сторонние магазины приложений снова подкинули пользователям повод понервничать. Исследователь Эрик Паркер обнаружил в клиенте Telegram из APKPure подозрительный код, который, судя по всему, занимается совсем не тем, чего ждёшь от мессенджера. Вместо обычной переписки — сбор пользовательских данных и отправка их на сторонний сервер.

По словам Паркера, во время декомпиляции APK-файла он нашёл в приложении класс DataCollector. В обычной версии Telegram такой логики нет.

Судя по найденному коду, клиент мог отправлять на сторонний сервер номера телефонов, данные профиля, файлы с устройства, фотографии, видео, документы и информацию сим-карты. В коде также был прописан адрес сервера, расположенного в Гонконге.

Самое неприятное — вызовы методов для отправки данных были встроены в рабочие участки приложения и срабатывали при входе в аккаунт. То есть пользователь открывает Telegram, аутентифицируется, а дальше где-то в фоне может стартовать несанкционированная экскурсия по его данным.

 

Редакция «Кода Дурова» дополнительно проверила сборку и выяснила, что Telegram из APKPure подписан не той цифровой подписью, что официальный клиент с сайта мессенджера. А это уже жирный красный флаг: приложение может выглядеть как Telegram, называться Telegram и даже работать как Telegram, но быть при этом совершенно другой сборкой.

Любопытный момент: при проверке через VirusTotal на сторонний APK среагировал только один антивирус из 56. Вероятно, дело в свежести сборки, защитные решения ещё просто не успели нормально её распознать. При этом Паркер не нашёл подозрительный DataCollector в официальной стабильной версии Telegram.

RSS: Новости на портале Anti-Malware.ru