Обновления Malwarebytes вывели из строя тысячи компьютеров по всему миру

Обновления Malwarebytes вывели из строя тысячи компьютеров по всему миру

 В минувший понедельник тысячи компьютеров пользователей приложения Malwarebytes Anti-Malware  по всему миру вышли из строя. Причиной инцидента стали дефекты обновлений баз Malwarebytes Anti-Malware, выпущенных компанией. 

Специалисты Malwarebytes убрали дефектные обновления уже через 8 минут после выпуска, но этого времени оказалось более чем достаточно, чтобы нанести ущерб компьютерам множества пользователей программы.

Основатель и исполнительный директор компании Malwarebytes Марцин Клещински (Marcin Kleczynski) принёс официальные извинения пострадавшим пользователям программы, заверив, что подобное более не повторится.

По словам Клещински, Malwarebytes запускает несколько новых ресурсов, призванных предотвратить подобные инциденты в будущем. Компания также ужесточит контроль за деятельностью сотрудников, ответственных за данное направление.

Компания Malwarebytes создала специальный инструмент - Malwarebytes Anti-Malware FP Fix Tool (инструкция прилагается), призванный решить проблемы, возникшие у пользователей как коммерческих (включая Malwarebytes Enterprise Edition), так и некоммерческих версий Malwarebytes Anti-Malware.

У владельцев Malwarebytes Anti-Malware есть два способа решения проблемы, в зависимости от того, могут ли они загрузить свои системы в штатном режиме или нет.

Тем, кто сможет загрузить операционную систему, необходимо лишь загрузить Malwarebytes Anti-Malware FP Fix Tool и запустить его от имени администратора. Пользователям, которые не смогут загрузить операционную систему в штатном режиме, следует запустить Malwarebytes Anti-Malware FP Fix Tool в безопасном режиме.

Владельцы Malwarebytes Enterprise Edition также могут воспользоваться Malwarebytes Anti-Malware FP Fix Tool. Кроме того, они могут попытаться восстановить свои системы, переустановив Malwarebytes Anti-Malware с консоли, выполнив следующую команду: "C:\Program Files\Malwarebytes' Anti-Malware \mbamapi.exe" /quarantine -restore all.

Те из пострадавших, кто не справится самостоятельно, могут связаться со специалистами техподдержки компании Malwarebytes. Обратившись либо в Home User Support, либо в Business Support, в зависимости от того, какие версии Malwarebytes Anti-Malware они используют.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru