Крупный ботнет подменяет результаты поиска Google и Bing

Крупный ботнет подменяет результаты поиска Google и Bing

Компания Bitdefender сообщает о крупном ботнете под названием Million-Machine. Название не врёт: образующих его машин действительно почти миллион. Ботнет перехватывает обращения к поисковикам и зарабатывает на рекламе. Вредоносная программа, лежащая в основе этого ботнета, называется Redirector.Paco.

Для её распространения злоумышленники используют заражённые версии таких популярных приложений, как WinRAR, YouTube Downloader, Connectify, KMSPico и Stardock Start8.

Попав на компьютер жертвы, она добавляет себя в список автозапуска в реестре под видом программ Adobe Flash Scheduler и Adobe Flash Update. Попутно Redirector.Paco меняет адрес прокси в настройках Internet Explorer. После этого все обращения к интернету проходят через локальный прокси на порте 9090.

Локальный прокси нужен трояну для того, чтобы перехватывать запросы, отправляемые жертвой на поисковые системы. Когда Redirector.Paco замечает, что пользователь направился на Google, Yahoo или Bing, он подменяет настоящую страницу поисковика очень похожей, но поддельной, сообщает xakep.ru.

Поддельные результаты поиска, которые выдаёт программа, взяты из системы пользовательского поиска Google — сервиса, который позволяет пользователям создавать специализированные поисковики. Создатели таких поисковиков могут менять их оформление и настройки. Кроме того, Google делится с ними доходом, которую приносит показанная на этих страницах реклама.

Именно в рекламных доходах и заключается смысл всей затеи. Эта вредоносная программа помогает злоумышленникам зарабатывать деньги на каждом рекламном объявлении Google, по которому кликают его жертвы.

По данным Bitdefender, Redirector.Paco действует с 2014 года и уже поразил более 900 тысяч компьютеров по всему миру. Большинство пострадавших располагается в Индии. Кроме того, немало жертв трояна в Малайзии, Греции, США, Италии, Пакистане, Бразилии и Алжире.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимости в Linux позволяют вытащить пароли и ключи через дамп памяти

Исследователи из Qualys обнаружили две уязвимости в утилитах apport и systemd-coredump — это системные инструменты, которые обрабатывают дампы памяти после сбоев программ в дистрибутивах вроде Ubuntu, RHEL и Fedora.

Обе дыры, по словам специалистов, — проблемы состояния гонки (race condition), которые можно использовать для получения чувствительных данных из дампа памяти. Уязвимостям присвоили идентификаторы CVE-2025-5054 и CVE-2025-4598, обе оценены по шкале CVSS на 4.7.

Что именно не так?

  • CVE-2025-5054 — уязвимость в пакете apport (до версии 2.32.0 включительно). Суть: если атакующий заставит привилегированный процесс аварийно завершиться и успеет подменить его другим процессом с тем же PID в отдельном пространстве имён, apport может по ошибке отдать дамп памяти нового процесса, в котором окажется содержимое памяти исходного, более привилегированного приложения.
  • CVE-2025-4598 — проблема уже в systemd-coredump. Здесь атакующий может «завалить» SUID-приложение, а затем подставить вместо него обычное. Если успеет — получит дамп памяти оригинального, более «привилегированного» процесса, включая такие данные, как содержимое файла /etc/shadow, где хранятся хеши паролей пользователей.

Для справки: SUID — это спецправа, при которых программа запускается не от имени пользователя, а от имени её владельца, например, root.

Почему это важно?

Да, атакующему всё ещё нужен локальный доступ и удачное «попадание» в гонку. Но если получится — он сможет вытянуть из дампа памяти ключи, пароли, хеши и другие конфиденциальные данные. В качестве демонстрации в Qualys даже написали PoC-эксплойт, который извлекает хеши паролей из дампа процесса unix_chkpwd.

Что делать?

Red Hat советует временно отключить дампы для SUID-программ командой:

echo 0 > /proc/sys/fs/suid_dumpable 

Это полностью гасит возможность получить дамп от привилегированных процессов, но и мешает анализировать их сбои — так что это временная мера, пока не выйдут патчи.

Canonical подчёркивает, что CVE-2025-4598 Ubuntu не затрагивает — systemd-coredump там по умолчанию не используется. А вот с CVE-2025-5054 ситуация сложнее — она может повлиять на конфиденциальность памяти исполняемых SUID-программ, хотя в реальной атаке вытащить оттуда полезное будет не так-то просто.

Кому ещё стоит насторожиться?

Оповещения также выпустили Amazon Linux, Debian и Gentoo. В Debian, кстати, systemd-coredump тоже по умолчанию не устанавливается, так что риск там минимален.

В двух словах

Если вы используете Linux-сервер с дампами для SUID-программ — стоит подумать о временной защите и следить за обновлениями. Да, уязвимости не критичные, но в умелых руках могут привести к серьёзной утечке данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru