Symantec обнаружила сервер, на котором хранится 44 млн похищенных игровых аккаунтов

Symantec обнаружила сервер, на котором хранится 44 млн похищенных игровых аккаунтов

Корпорация Symantec сообщила об обнаружении подключенного к интернету сервера, в базе которого хранится информация о 44 миллионах реквизитах для различных онлайновых игр. Реквизиты, размещенные на сервере, были похищены различными способами с компьютеров пользователей. Сообщается, что подавляющее большинство реквизитов было похищено с компьютеров пользователей при помощи троянского кода Trojan.Loginck.



В сообщении Symantec указывается, что обнаруженный сервер - это сердце масштабной и распределенной системы кражи реквизитов. Большая часть реквизитов принадлежит китайским пользователям, которые проводят время за игрой в популярных в местном интернете онлайновых казуальных играх.

Изучение базы показало, что в ней хранятся не только реквизиты для игр, но и административные пароли для различных сайтов, на которых размещены игровые проекты. Эта часть информации, скорее всего, похищалась при помощи шпионского ПО Infostealer.Gampass.

Далее в Symantec задаются вопросом: зачем кому-то понадобилась база игровых реквизитов объемом более 17 гигабайт. Если исключить вариант, согласно которому хакеры сами большие любители игр и готовы 44 миллиона раз войти в различные игры, то данная ситуация напоминает подготовку к более масштабной атаке, цель которой в краже данных, но уже не игровых, а финансовых.

Кроме того, Symantec отмечает, что похищенные реквизиты игр можно продать на черном рынке. К примеру, в базе размещено около 210 000 работающих реквизитов для World of Warcraft. С учетом средней цены на "увод" аккаунта, продать эту часть базы можно примерно за 28 000 долларов. Есть в базе около 16 млн аккаунтов от онлайновой игры Wayi Entertainment, которые оптом можно было бы продать примерно за 50 000 долларов (оценка онлайнового аукциона PlayerAuctions.com).

Источник

LSPromise превращает обычное Android-приложение в хозяина ядра

Исследователи опубликовали цепочку эксплойтов LSPromise, позволяющую недоверенному локальному приложению получить полный контроль над ядром устройства. Атака затрагивает как минимум первоначальный релиз Android 17, а её техническое описание и PoC-код уже выложены в открытый доступ.

Отличный момент проверить обновления, пока эксперимент не превратился в готовый инструмент злоумышленников.

Цепочка объединяет три уязвимости: CVE-2026-49881, CVE-2026-43284 и CVE-2026-43500. Максимальный балл по CVSS достигает 8,8 балла из 10.

Исследователи успешно проверили атаку на Pixel 10 с первой официальной версией Android 17 и заявили о стопроцентной надёжности эксплойта в уязвимой конфигурации. На Pixel 6a цепочка не сработала.

Первым звеном становится логическая ошибка в системном сервисе Telecom. Она позволяет вредоносному приложению добиться выполнения кода внутри привилегированного процесса system_server. Затем атакующие обходят ограничения SELinux, переносят выполнение в сетевой процесс и задействуют уязвимость DirtyFrag в ядре Linux.


Финал у этой прогулки по уровням защиты невесёлый: загрузка постороннего модуля ядра, перевод SELinux в разрешающий режим и полный root-доступ. Причём цепочка не зависит от традиционных методов повреждения памяти и обходит такие механизмы защиты, как KASLR и MTE.

Компонент DirtyFrag может затрагивать и другие устройства, использующие ветки ядра 6.1.xxx-android14, однако полного списка уязвимых моделей пока нет. Случаи применения LSPromise в реальных атаках также не подтверждены.

Пользователям рекомендуют установить свежие патчи производителя: других способов надёжно оборвать атаку сейчас не предлагается.

RSS: Новости на портале Anti-Malware.ru