Киберпреступники, Сайты, MSI

Киберпреступники взломали официальный сайт MSI

 Киберпреступники взломали официальный сайт Micro-Star International (MSI) msi.com. По имеющейся информации, преступники использовали сайт компании для распространения вредоноса, инфицировавшего компьютеры посетителей. 

 

По данным экспертов, вредоносный код, внедрённый злоумышленниками, перенаправляет посетителей msi.com на вредоносный домен kristians1.net.

 

 

Эксперт в области информационной безопасности Конрад Лонгмор (Conrad Longmore) утверждает, что MSI давно известно о вышеописанной проблеме, но компания не торопится очистить сайт от вредоносного кода.

Следует отметить, что это далеко не первый случай компрометации msi.com. По имеющейся информации, в мае текущего года хакеры выкрали данные 50000 учетных записей пользователей сайта MSI.

Кроме того, как следует из отчёта системы Google, сайт не был занесен в список подозрительных. При этом отмечается, что на 16 из 2477 страниц msi.com, протестированных системой Google за последние 90 дней, происходила загрузка и установка вредоносного программного обеспечения без согласия пользователя.

NightmareEclipse заявил о получении прав SYSTEM через песочницу Avast

Исследователь под псевдонимом NightmareEclipse расширил серию публичных эксплойтов ещё на два продукта: Avast Antivirus и компоненты NVIDIA. Однако ни одна из предполагаемых уязвимостей пока не получила CVE, не была независимо подтверждена и не упоминается в бюллетенях производителей.

Самой серьёзной разработкой автор называет PrettyPrague. По его утверждению, ошибка в песочнице Avast позволяет обычному локальному пользователю получить права SYSTEM и скопировать базу SAM, где Windows хранит хеши паролей.

Код тестировался на обновлённой Windows 11 25H2 с актуальной версией Avast. Возможное влияние на родственные продукты AVG и Norton пока остаётся лишь предположением.

 

Ранее NightmareEclipse выложил эксплойт HardBreacher, который якобы нацелен на Kaspersky Endpoint Security 14.0.0.504. Он перехватывает управление интерфейсным процессом защитного софта и пытается записать DLL в системную папку System32. Сам автор признаёт, что PoC нестабилен и нередко срабатывает только после нескольких запусков.

Третий инструмент, GreenSection, работает с общей памятью компонентов NVIDIA. Локальные пользователи могут изменять находящиеся там структуры, которые затем обрабатываются без достаточной проверки. Опубликованный код вызывает выход за границы памяти и падение Vulkan- или OpenGL-приложений, но перехватывать управление процессами пока не умеет.

NightmareEclipse считает, что механизм потенциально можно развить до вмешательства в чужие процессы или компрометации диспетчера окон dwm.exe. Рабочей цепочки для такого сценария исследователь не показал.

RSS: Новости на портале Anti-Malware.ru