Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Специалисты антивирусной компании Trend Micro обнаружили среди инструментов Hacking Team средство под названием RCSAndroid (Remote Control System Android), которое Hacking Team продавала своим заказчикам для слежения за объектами.

RCSAndroid — один из самых качественных и профессионально разработанных вирусов для Android из когда-либо виденных Trend Micro, признались эксперты.

Бесчисленные возможности вируса

RCSAndroid позволяет: делать скриншоты, копировать информацию из буфера, собирать пароли к Wi-Fi-сетям, почтовым ящикам и интернет-сервисам, включая Skype, Facebook, Twitter, Google, WhatsApp и LinkedIn, собирать SMS-сообщения, фиксировать местоположение, получать информацию об устройстве, делать снимки посредством основной или фронтальной камеры, пишет cnews.ru.

Вирус также позволяет получать контакты в учетных записях Facebook Messenger, WhatsApp, Skype, Viber, Line, WeChat, Hangouts, Telegram и BlackBerry Messenger, а также декодировать сообщения в этих сервисах и вести запись разговоров в любой сети и в любом приложении через специальный «медиасервер».

Специалисты Trend Micro выяснили, что RCSAndroid (AndroidOS_RCSAgent.HRX) активен с 2012 г. Некоторое время назад он был подключен к командно-контрольному серверу в США. В настоящий момент этот сервер неактивен.

Причастность Восточной Европы

Активация RCSAndroid происходила по SMS-сообщению из Чешской Республики (так был настроен вирус). Затем хакер мог таким же образом дистанционно управлять, отправляя вирусу команды с указанием того, какие данные необходимо собрать с мобильного устройства. Специалисты Trend Micro обнаружили, что с Hacking Team связаны несколько чешских фирм, в том числе крупный поставщик ИТ-решений — партнер организаторов Олимпийских игр.

Многолетние уязвимости

Для проникновения на устройство хакеры использовали две уязвимости — CVE-2012-2825 и CVE-2012-2871. Обе содержатся во встроенном в Android браузере, начиная с версии Android 4.0 (Ice Cream Sandwich) и заканчивая 4.3 (Jelly Bean). Версия Android Ice Cream Sandwich была выпущена в октябре 2011 г., 4.3 — в июле 2013 г. С помощью уязвимостей хакеры заражали устройства, направляя пользователей по вредоносным ссылкам, отправляемым в письмах или SMS-сообщениях.

Заражение через бэкдор

Хакеры также использовали еще один метод заражения — через бэкдор AndroidOS_Htbenews.A. Посредством двух уязвимостей — CVE-2014-3153 и CVE-2013-6282 — они сначала устанавливали его, а затем бэкдор инсталлировал RCSAndroid.

Как кассетная бомба

Эксперты Trend Micro сравнили вирус RCSAndroid с кассетной бомбой, так как он внедряет в устройство сразу множество эксплойтов и применяет целый комплекс методов для заражения. Разобрав структуру RCSAndroid, специалисты нашли модули для проникновения в устройство, преодоления встроенной в Android защиты и набор различных агентов для мониторинга потоков данных.

Инструменты Hacking Team были опубликованы в открытом доступе в сети хакерами, взломавшими компанию. Судьба сыграла с Hacking Team злую шутку — компания годами поставляла средства взлома и слежения для государственных и коммерческих заказчиков. Но, в конечном счете, сама стала жертвой такой же деятельности.

В GitHub нашли критическую дыру: можно было получить доступ к репозиториям

Исследователи из Wiz обнаружили критическую уязвимость в GitHub, которая позволяла выполнить код на серверной инфраструктуре платформы через обычную команду git push. Проблема получила идентификатор CVE-2026-3854 и затрагивала GitHub[.]com, корпоративный сервер GitHub и несколько облачных корпоративных версий GitHub.

Суть уязвимости была в ошибке обработки пользовательских параметров при git push.

Атакующему достаточно было иметь доступ на запись хотя бы в один репозиторий, в том числе созданный им самим, чтобы попытаться выполнить произвольные команды на сервере.

Для GitHub Enterprise Server это могло означать полную компрометацию сервера и доступ ко всем репозиториям и внутренним секретам. На GitHub.com риск был ещё больше: из-за общей бэкенд-инфраструктуры злоумышленник теоретически мог получить доступ к миллионам публичных и закрытых репозиториев, расположенных на затронутых узлах.

GitHub быстро закрыл проблему. Патч для GitHub.com развернули 4 марта, а для в GitHub Enterprise Server дыру закрыли 10 марта. По итогам внутреннего расследования корпорация заявила, что признаков эксплуатации уязвимости в реальных атаках не обнаружено.

Однако для корпоративных пользователей риск всё ещё актуален, если они не обновили свои инсталляции GitHub Enterprise Server. По данным Wiz, на момент публикации значительная часть таких серверов всё ещё оставалась без патча. Поэтому администраторам стоит как можно быстрее перейти на обновлённые версии.

RSS: Новости на портале Anti-Malware.ru