Хакеры воспользовались встречей министров обороны стран АСЕАН

Хакеры воспользовались встречей министров обороны стран АСЕАН

Специалисты Symantec обнаружили вредоносные файлы Rich Text Format (.rtf или .doc), которые могли принести вред любому, кто интересовался результатами расширенной встречи министров обороны стран Ассоциации Государств Юго-Восточной Азии (АСЕАН, англ. Association of SouthEast Asian Nations). Во встрече приняли участие 18 стран АСЕАН, а также Австралия, Китай, Индия, Япония, Корея, Новая Зеландия, Россия и США. Мероприятие прошло 21-23 июля на индонезийском острове Бали.

Файл RTF пытается эксплуатировать уязвимость Microsoft Windows Common Controls ActiveX Control Remote Code Execution Vulnerability (CVE-2012-0158), чтобы загрузить безопасный документ MS Word и одновременно создать бэкдор. Содержимое этого документа MS Word приведено ниже.

В документе содержатся номера телефонов, факсов, а также электронные адреса служащих, имеющих непосредственное отношение к обороне по каждой из стран. Подтвердить, являются ли контакты реальными или подделкой, не представляется возможным, но некоторые из приведенных телефонов действительно можно найти на официальных сайтах. Список доменов электронной почты, используемых в данном документе, включает:

· mindef.gov.bn (Бруней);

· kemhan.go.id (Индонезия);

· mod.gov.my (Малайзия);

· dnd.gov.ph (Филиппины);

· starnet.gov.sg (Сингапур);

· mofa.gov.vn (Вьетнам);

· defence.gov.au (Австралия);

· defence.govt.nz (Новая Зеландия);

· mod.go.jp (Япония);

· korea.kr (Корея);

· osd.mil (США).

К сожалению, на данный момент специалистам не удалось отследить происхождение документа. Однако использование той же уязвимости ранее уже было обнаружено Symantec: Из России с Тибетом: Backdoor.Trojan. Файл бэкдора загружается под именем "iexplore.exe" во временную папку, а в папке «Автозагрузка» размещается ярлык на него, что приводит к запуску вредоносной программы, когда пользователь входит на скомпрометированный компьютер. Бэкдор подключается к следующим доменам:

· hipuc.vicp.cc;

· hipcp.oicp.net.

Эти домены ассоциированы с IP-адресами серверов, расположенных в Китае (222.172.135.xxx).

Преступники превратили голосовой ИИ в конвейер по разблокировке iPhone

Исследователи из SOCRadar раскрыли работу AnonyMousKIT — фишинговой платформы с ИИ-операторами, которые звонят владельцам украденных iPhone от имени поддержки Apple. Их задача — выманить пароль и код двухфакторной аутентификации, чтобы снять Activation Lock и вернуть похищенный смартфон на рынок.

Оператор вводит серийный номер или IMEI устройства, после чего сервис определяет модель и статус «Локатора».

Затем система атакует владельца сразу по пяти каналам: электронной почте, СМС, WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), записанными сообщениями и голосовыми звонками с ИИ.

В телефонных разговорах бот представлялся сотрудницей Apple Support по имени Элис Диас и говорил на английском, испанском или португальском. Сначала он подтверждал владение устройством, затем просил четырёх- или шестизначный пароль и подсовывал фишинговую ссылку под предлогом восстановления iPhone в магазине.


SOCRadar изучила 200 журналов звонков и 55 расшифровок. Около 90% вызовов были направлены на пользователей из Бразилии. Все 200 попыток обошлись преступникам всего в $19,24 — примерно по десять центов за потенциально разблокированный смартфон.

Масштаб платформы заметно шире одной банды. Единая кодовая база связана с 506 доменами и 168 брендами фишинговых витрин. В 30 серверных панелях исследователи обнаружили 6092 письма, нацеленные более чем на 6000 устройств. Почти 97,7% доставленных сообщений отправлялись через один бесплатный аккаунт Gmail, замаскированный под адрес Apple.

Ошибки в коде самой платформы позволили SOCRadar получить доступ к журналам, консолям операторов, промптам и расшифровкам разговоров.

RSS: Новости на портале Anti-Malware.ru