Сразу четыре нереальных доклада в основной программе

Сразу четыре нереальных доклада в основной программе

Друзья, мы продолжаем радовать вас и радоваться сами новым спикерам ZeroNights 2013. Сегодня представляем вам сразу четырех докладчиков с нереальными темами.

В основной программе:

Gal Diskin (Израиль), главный исследователь из Cyvera, представит обзор технологии аппаратной виртуализации, существующих техник атак на системы виртуализации, а также объяснит, почему создание безопасного гипервизора – архисложная задача. Гал подробно объяснит, почему обеспечить должную безопасность виртуальным машинам практически невозможно.

Доклад Peter Hlavaty (Словакия) из ESET будет посвящен фреймворку DbiFuzz. DbiFuzz использует альтернативный подход, позволяющий трейсить не целевое приложение, а другую область. Этот фреймворк из коробки поддерживает двоичный код x64, многопоточность и трейсинг нескольких приложений из-под одного пользователя трейсера.

А Mateusz Jurczyk (Швейцария) из Google, большой фанат повреждений памяти, в своей презентации сосредоточится на интересных недостатках режима ядра. Мы обсудим, в том числе, низкоуровневые механизмы процессора, такие как обработчик недопустимых операцией под х86, и поддержку 16-битных программ под DOS, внедренных Microsoft на глубинном уровне ядра.

Доклад Meder Kydyraliev (Австралия) будет посвящен добыче Mach служб внутри песочницы OS X. Технология "песочницы" в последнее время развивается и набирает популярность у производителей. Поэтому недалек тот день, когда уязвимости повреждения памяти станут использоваться, в первую очередь, для кражи cookie. Но сегодня еще остались интересные пути изнутри приложений, запертых в песочнице, к "скрытой" поверхности атаки и, в конечном итоге, к побегу из песочницы. Медер расскажет об одном из таких путей и представит инструменты для фаззинга, которые могут помочь для решения этой задачи.

Следите за анонсами, впереди еще много интересного!

С программой метроприятия вы можете ознакомится по адресу: 2013.zeronights.ru

Друзья, мы продолжаем радовать вас и радоваться сами новым спикерам ZeroNights 2013. Сегодня представляем вам сразу четырех докладчиков с нереальными темами." />

Новый Android-троян ворует ПИН-коды и СМС через фальшивый Play Protect

Исследователи из Zimperium обнаружили новый банковский троян для Android под названием Rokarolla. Судя по возможностям зловреда, его создатели решили не мелочиться: вредоносная программа поддерживает 137 удалённых команд и способна практически полностью захватить контроль над смартфоном жертвы.

Основная цель Rokarolla — банковские приложения и криптокошельки. В списке целей исследователи насчитали 217 финансовых и криптовалютных сервисов.

Распространяется троян через поддельные сайты, которые маскируются под популярные приложения вроде TikTok или Google Chrome. Пользователю предлагают скачать программу, после чего на устройство попадает дроппер, выдающий себя за Google Play Protect.

Получив необходимые разрешения через службу специальных возможностей Android, троян начинает работать. Одной из первых его команд становится отключение настоящего Google Play Protect.

 

Для кражи данных Rokarolla использует классическую схему с оверлеями. Когда пользователь открывает банковское приложение, поверх него появляется фальшивая страница входа, визуально неотличимая от настоящей. Всё, что вводит жертва — логины, пароли, номера карт и другие данные — сразу отправляется злоумышленникам.

Кроме того, троян умеет подменять экран блокировки Android. Таким образом он может похищать ПИН-коды, графические ключи и пароли для разблокировки устройства.

В арсенале Rokarolla также есть кейлоггер, перехватчик уведомлений, доступ к контактам и полный контроль над СМС. Зловред способен читать сообщения, отправлять их самостоятельно и даже блокировать входящие звонки. Это позволяет перехватывать одноразовые банковские коды и мешать службе безопасности банка связаться с владельцем устройства.

Не забыли злоумышленники и про криптовалюту. Троян незаметно меняет содержимое буфера обмена, подставляя адреса кошельков атакующих вместо тех, которые пользователь скопировал сам.

По данным Zimperium, Rokarolla использует несколько резервных серверов управления и может быстро переключаться между ними. Поэтому простая блокировка одного домена проблему не решает.

RSS: Новости на портале Anti-Malware.ru