Хакер, взломавший Facebook-аккаунт, приговорен к 1 году тюрьмы

Хакер, взломавший Facebook-аккаунт, приговорен к 1 году тюрьмы

21-летний житель Британии был приговорен к 12 месяцам заключения за взлом персонального Facebook-аккаунта. В результате расследования, проведенного ФБР и центральным подразделением по киберпреступлениям лондонской полиции, Гарет Кросски (Gareth Crosskey) из графства Сассекс, Великобритания, был признан виновным в нарушении Закона «О неправомерном использовании компьютерных технологий».

Несмотря на то, что личность жертвы остается неизвестной (ни полиция, ни ФБР не намерены раскрывать имени владельца Facebook-аккаунта), всё указывает на то, что он находится в США.

Информация о взломе была передана в ФБР, затем специалисты ведомства отследили источник несанкционированного доступа. По сообщениям представителей британской полиции, Гарет Кросски взломал Facebook-аккаунт в январе, используя личную электронную почту.

Гарет Кросски был арестован в июле. Из его дома были изъяты компьютеры и устройства хранения данных.

По мнению британских властей, это дело должно стать предупреждением другим хакерам. Они должны знать, что против них будут приниматься соответствующие меры (вплоть до уголовного преследования). «Центральное подразделение по борьбе с киберпреступлениями (PCeU) постоянно отслеживает действия хакеров и намерено доводить дела подобного рода до суда», - говорится в заявлении полиции.

«Сегодняшние события должны послужить уроком для тех, кто собирается принять участие в криминальных действиях подобного типа. Предприняв решительные меры, офицеры PCeU смогли быстро арестовать Кросски, предотвратив, таким образом, нанесение дальнейшего вреда жертве» - заявляют представители британской полиции.

21-летний житель Британии был приговорен к 12 месяцам заключения за взлом персонального Facebook-аккаунта. В результате расследования, проведенного ФБР и центральным подразделением по киберпреступлениям лондонской полиции, Гарет Кросски (Gareth Crosskey) из графства Сассекс, Великобритания, был признан виновным в нарушении Закона «О неправомерном использовании компьютерных технологий»." />
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ClickFix: фальшивый Windows Update и вредонос, скрытый в PNG

Киберпреступники продолжают развивать популярную схему ClickFix: теперь используются максимально правдоподобные подделки под Windows Update, а вредоносный код прячут прямо внутри изображений. ClickFix — вектор атаки, в котором жертву убеждают вручную вставить и выполнить опасные команды в Windows.

Подход оказался настолько эффективным, что его массово подхватили злоумышленники разного уровня, и со временем он стал только изощрённее.

С 1 октября исследователи фиксируют новые варианты: страница в браузере разворачивается на весь экран и показывает якобы критическое обновление безопасности Windows или привычную многим «проверку, что вы не робот».

На деле JavaScript на сайте автоматически копирует в буфер обмена подготовленные команды, а «инструкция» на странице просит пользователя нажать нужную последовательность клавиш, тем самым выполняя код злоумышленника.

Эксперты Huntress отмечают, что такие атаки сейчас приводят к установке инфостилеров LummaC2 и Rhadamanthys. Приманки бывают разные — от страниц с «проверкой на человека» до поддельных экранов Windows Update. Но общий элемент у них один: финальный пейлоад зашит в PNG-картинку с помощью стеганографии.

Источник: BleepingComputer

 

Вместо простого дописывания данных в файл злоумышленники встраивают вредоносный код прямо в пиксели. Расшифровка происходит в памяти, а запускается цепочка через mshta.exe, который выполняет вредоносный JavaScript. Далее включается многоступенчатая схема загрузки: PowerShell, .NET-сборка Stego Loader, AES-зашифрованный блоб внутри ресурсов и сборка шелл-кода, упакованного инструментом Donut.

В Huntress также обратили внимание на приём ухода от анализа: в одном из вариантов точка входа начинала по цепочке вызывать 10 000 пустых функций — техника известная как ctrampoline.

 

Итогом всех манипуляций становится загрузка LummaC2 или Rhadamanthys. Интересно, что вариант Rhadamanthys, использующий поддельный Windows Update, впервые заметили в октябре — а после операции Европола Endgame 13 ноября его инфраструктура оказалась частично выведена из строя. Из-за этого на тех же доменах обновлений вредонос больше не доставляется, хотя страницы остаются доступными.

Специалисты советуют компаниям отключить окно «Выполнить» (Windows Run) и внимательно отслеживать подозрительные цепочки процессов вроде explorer.exe → mshta.exe или PowerShell. В ходе реагирования на инцидент также полезно проверять ключ реестра RunMRU — в нём можно увидеть, какие команды пользователь запускал вручную.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru