Вымогатель KeRanger для OS X оказался вариацией Linux.Encoder

Вымогатель KeRanger для OS X оказался вариацией Linux.Encoder

Вымогатель KeRanger для OS X оказался вариацией Linux.Encoder

Шифровальщик, распространившийся через торрент-клиент Transmission и атаковавший пользователей OS X, заинтересовал практически всех специалистов по информационной безопасности. Специалисты Palo Alto Networks изучили малварь одними из первых и сообщили, что KeRanger – это производная от некоего известного семейства шифровальщиков.

Теперь свой отчет опубликовала и компания Bitdefender, рассказав, что KeRanger и Linux.Encoder близкие родственники.

Linux.Encoder впервые был замечен специалистами компании «Доктор Веб» осенью прошлого года. Малварь атаковала только машины под управлением Linux, преимущественно выбирая в качестве мишеней веб-серверы и репозитории с исходными кодами. Чуть позже выяснилось, что шифровальщик построен на базе опенсорсной малвари Hidden Tear, пишет xakep.ru.

Теперь эксперты Bitdefender заявляют, что KeRanger является производной от Linux.Encoder (и, косвенно, от Hidden Tear). Учитывая, что именно они сумели первыми взломать шифрование Linux.Encoder (притом не один раз), их анализу определенно можно доверять.

«Функции шифрования идентичны и даже имеют одинаковые имена: к примеру, encrypt_file, recursive_task, currentTimestamp и createDaemon. Порядок шифрования тоже идентичен тому, который использует Linux.Encoder», — пишет Каталин Косой (Catalin Cosoi), глава по стратегии безопасности Bitdefender.

Ведущий аналитик компании — Богдан Ботезату (Bogdan Botezatu) считает, здесь возможны два объяснения. Либо автор Linux.Encoder решил самостоятельно расширить действие своего вредоноса на устройства Apple, либо он продал код другой группе хакеров, которая специализируется на малвари для OS X. Второй вариант явно больше походит на правду, так как, вспоминая историю Linux.Encoder, не похоже, чтобы его автор являлся высококвалифицированным специалистом.

 

 

Дизассемблированный KeRanger

Также эксперты компании сообщил, что код KeRanger очень похож на Linux.Encoder.4, портированный на архитектуру Mac. Четвертая модификация шифровальщика появилась в начале текущего года, после провала Linux.Encoder.3.

Взломать шифрование Linux.Encoder.4 аналитикам Bitdefender пока не удалось.

Устройство размером с монету может подменять данные в авионике Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа создали миниатюрное устройство, способное вмешиваться в обмен данными между системами Boeing 737. Гаджет подключается к диагностическому порту самолёта и помещается под обычной пылезащитной крышкой, поэтому заметить незваного пассажира во время стандартного осмотра непросто.

Порт расположен в одном из двух отсеков электронного оборудования возле ниши передней стойки шасси.

Обычно механики используют его для проверки авионики, но исследователи выяснили, что через него можно подключиться к шине связи между многофункциональным пультом MCDU в кабине и бортовым вычислителем FMC.

Устройство способно перехватывать, изменять и подделывать передаваемые команды. В лабораторном эксперименте учёные меняли показания температуры наружного воздуха, массу самолёта и параметры маршрута.

Ошибочные данные могут повлиять на расчёт необходимой тяги при взлёте или постепенно увести лайнер с заданного курса.

Исследователи также подключили устройство к интернету через бортовой Wi-Fi, продемонстрировав возможность удалённого взаимодействия после физической установки. Именно физический доступ остаётся важным условием атаки: незаметно подключить гаджет к Boeing из домашнего кресла не получится.

Кроме того, изменение данных FMC само по себе не означает неизбежную катастрофу. Пилоты обучены работать с противоречивыми показаниями, расчёты взлётных характеристик дополнительно проверяются на электронных планшетах, а отклонение от маршрута заметят независимые приборы и диспетчеры.

Boeing считает существующие уровни защиты достаточными для серьёзного ограничения практической осуществимости атаки. Исследователи предлагают закрыть сервисный порт, лучше изолировать электрические системы и внедрить криптографическую проверку команд.

RSS: Новости на портале Anti-Malware.ru