Провайдеры не спешат отключать клиентов за пиратство

Провайдеры не спешат отключать клиентов за пиратство

Американские поставщики интернет-доступа отложили инициативу, которую поддержала администрация президента Обамы, многочисленные голливудские студии и звукозаписывающие лейблы. В рамках предложения провайдеры должны прерывать или даже полностью блокировать доступ к сети при нарушении законов о защите интеллектуальной собственности.



Об этом сообщила Джил Лессер – исполнительный директор Center for Copyright Information — организации, стоявшей за спиной данной инициативы. Это уже вторая попытка отложить введение в эксплуатацию «Copyright Alert System». Ввести данную программу в жизнь предлагалось еще до конца года, однако теперь ее отложили до начала 2013 года. Виной всему ураган Сэнди, который негативно отразился на финальном тестировании нового сервиса.

Над этим крупномасштабным планом работали более четырех лет. В нем участвую крупнейшие американские поставщики интернет-услуг AT&T, Cablevision Systems, Comcast, Time Warner Cable и Verizon. Провайдеры должны вводить специальные меры для злостных потребителей нелегального контента. Среди указанных в документации санкций называют сокращение скорости интернет-соединения, перенаправление клиента на «образовательную страницу», где подробно будут рассказывать о совершенном нарушении.

При первом нарушении, подписчики будут получать e-mail-оповещение от провайдера, в рамках которого пользователя проинформируют о том, что их учетная запись использовалась ненадлежащим образом. При повторном нарушении, оповещение может включать в себя информацию о самом процессе легального распространения контента в онлайне. Если же клиент будет систематически нарушать правила, будут вводить специальные меры. Например, провайдер может временно снизить скорость скачивания, направлять клиента на другие сайты и так далее.

Интернет-пользователи могут заплатить $35 за арбитражные услуги. Кроме того, они могут пользоваться таким контентом абсолютно бесплатно, при условии, что они используют открытую незашифрованную Wi-Fi-сеть.

Провайдеры, тем не менее, оставляют за собой право блокировать доступ к сети для пользователя, который постоянно раздает информацию со своего компьютера. Отметим, что данная радикальная мера не является обязательной.

В основном Center for Copyright Information пытается остановить P2P-сети, так как данный вид распределения контента наиболее распространен в Интернете и легко идентифицируется. Облачные хранилища данных, приложения к электронным письмам и прочие способы распространения данных не отслеживаются экспертами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый ClickFix: фальшивый Windows Update и вредонос, скрытый в PNG

Киберпреступники продолжают развивать популярную схему ClickFix: теперь используются максимально правдоподобные подделки под Windows Update, а вредоносный код прячут прямо внутри изображений. ClickFix — вектор атаки, в котором жертву убеждают вручную вставить и выполнить опасные команды в Windows.

Подход оказался настолько эффективным, что его массово подхватили злоумышленники разного уровня, и со временем он стал только изощрённее.

С 1 октября исследователи фиксируют новые варианты: страница в браузере разворачивается на весь экран и показывает якобы критическое обновление безопасности Windows или привычную многим «проверку, что вы не робот».

На деле JavaScript на сайте автоматически копирует в буфер обмена подготовленные команды, а «инструкция» на странице просит пользователя нажать нужную последовательность клавиш, тем самым выполняя код злоумышленника.

Эксперты Huntress отмечают, что такие атаки сейчас приводят к установке инфостилеров LummaC2 и Rhadamanthys. Приманки бывают разные — от страниц с «проверкой на человека» до поддельных экранов Windows Update. Но общий элемент у них один: финальный пейлоад зашит в PNG-картинку с помощью стеганографии.

Источник: BleepingComputer

 

Вместо простого дописывания данных в файл злоумышленники встраивают вредоносный код прямо в пиксели. Расшифровка происходит в памяти, а запускается цепочка через mshta.exe, который выполняет вредоносный JavaScript. Далее включается многоступенчатая схема загрузки: PowerShell, .NET-сборка Stego Loader, AES-зашифрованный блоб внутри ресурсов и сборка шелл-кода, упакованного инструментом Donut.

В Huntress также обратили внимание на приём ухода от анализа: в одном из вариантов точка входа начинала по цепочке вызывать 10 000 пустых функций — техника известная как ctrampoline.

 

Итогом всех манипуляций становится загрузка LummaC2 или Rhadamanthys. Интересно, что вариант Rhadamanthys, использующий поддельный Windows Update, впервые заметили в октябре — а после операции Европола Endgame 13 ноября его инфраструктура оказалась частично выведена из строя. Из-за этого на тех же доменах обновлений вредонос больше не доставляется, хотя страницы остаются доступными.

Специалисты советуют компаниям отключить окно «Выполнить» (Windows Run) и внимательно отслеживать подозрительные цепочки процессов вроде explorer.exe → mshta.exe или PowerShell. В ходе реагирования на инцидент также полезно проверять ключ реестра RunMRU — в нём можно увидеть, какие команды пользователь запускал вручную.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru