ФБР ищет автора червя VBMania

ФБР ищет автора червя VBMania

Федеральное бюро расследований решило взяться за изучение обстоятельств, связанных с масштабным распространением червя VBMania. Особенный интерес следователи проявляют к личности разработчика вредоносной программы: представители ФБР уже посетили офис компании IDG News Service и допросили сотрудников. Именно с IDG автор червя, называющий себя Iraq Resistance ("Иракское сопротивление"), обменялся несколькими электронными письмами в течение последних двух недель. Темой писем, естественно, был VBMania.

Напомним, что атака этой вредоносной программы имела большой резонанс  на всем североамериканском континенте. Червю удалось проникнуть в корпоративные ЛВС ряда крупных организаций; в списке пострадавших - Disney, Proctor & Gamble, NASA. По данным Cisco Systems, электронные письма с вложенным VBMania в первый же день его распространения составили от 6 до 14 процентов всей нежелательной корреспонденции в Сети.

Сообщается, что следователи располагают несколькими нитями, которые могут вывести их на разработчика вредоносной программы. Первоочередным вопросом является его географическое местоположение; согласно пользовательскому профилю на YouTube, автор VBMania находится в Испании, в то время как исследователь из компании SecureWorks Джо Стюарт, проанализировав червя, пришел к заключению, что Iraq Resistance - это хакер из Ливии, участник или основатель группировки приверженцев кибер-джихада "Tariq ibn Ziyad", чья декларируемая цель - взломать информационные системы подразделений Армии США. Технические данные, извлеченные из электронных писем злоумышленника, указывают на мобильную сеть провайдера Hutchison 3G UK; также сведения об IP-адресах позволили установить, что автор вредоносной программы работал через обозреватель Opera Mini.

Сам разработчик написал в одном из последних электронных сообщений, что может успешно скрывать свое истинное местоположение при помощи взломанных компьютеров или прокси-серверов. Когда в ответном письме автору VBMania намекнули, что использованные им IP-адреса отслежены и определены как находящиеся в Великобритании, то cловно бы в доказательство своей способности появляться из любой точки сетевого пространства свое следующее сообщение он прислал с адреса, ассоциированного с американским провайдером Placentia Reliable Web Services.

Отметки о дате и времени, содержащиеся в письмах, позволили установить, что отправитель находится в часовом поясе UTC +3. Это может означать Ирак, Саудовскую Аравию, регион восточной Африки. Памятуя о предположениях г-на Стюарта, необходимо заметить, что в Ливии другой часовой пояс. Исследователь SecureWorks, тем не менее, выразил обоснованные сомнения относительно возможного пребывания разработчика VBMania в Соединенном Королевстве и указал, что для Iraq Resistance находиться там "рискованно": между Великобританией и США существуют договоры об экстрадиции.

PC World

" />

Эксперты нашли три способа угнать ключи доступа из Google Password Manager

Исследователи из Unit 42 обнаружили три способа атаковать ключи доступа, синхронизированные через Google Password Manager. Сценарии получили общее название Pass-ta-key и позволяют захватывать аккаунты, обходить проверку пользователя и даже извлекать закрытые ключи.

Есть важное условие: вредоносная программа уже должна работать на компьютере жертвы с Windows и модулем TPM.

Криптографию ключей доступа исследователи не взломали, они нашли слабые места в механизмах доверия к устройствам, повторной регистрации и восстановления доступа.

В первой атаке вредонос без прав администратора выдаёт себя за доверенный компьютер и запрашивает у облачного сервиса Google готовое подтверждение для входа. Биометрия, ПИН-код и участие пользователя не требуются.

Метод не сработал на GitHub, который корректно проверял факт подтверждения личности, но позволил войти в аккаунт eBay. После уведомления сервис устранил проблему.

 

Метод Silver Pass-ta-key действует наглее. Вредонос принудительно запускает повторную регистрацию Chrome и подсовывает Google собственный ключ проверки пользователя. Облачный сервис принимает его за доказательство ввода ПИН-кода или использования биометрии. После этого злоумышленник может входить в защищённые аккаунты уже с другого устройства.

Наконец, Golden Pass-ta-key позволяет вытащить главный секрет, которым шифруются все синхронизированные ключи доступа. Сначала Chrome выводил его открытым текстом в журналах FIDO.

Google убрала секрет из логов, однако он по-прежнему временно появляется в памяти браузера во время регистрации или восстановления. Если вредонос успеет его перехватить, злоумышленник сможет расшифровать закрытые ключи и перенести их на другой компьютер.

По данным Unit 42, украденный секрет подойдёт и для расшифровки будущих ключей доступа, а механизма его отзыва или замены сейчас нет.

RSS: Новости на портале Anti-Malware.ru