Троян Delilah собирает компромат для вербовки корпоративных шпионов

Троян Delilah собирает компромат для вербовки корпоративных шпионов

Троян Delilah собирает компромат для вербовки корпоративных шпионов

Компания Diskin Advanced Technologies, основанная бывшим главой Общей службы безопасности Израиля («Шабак») и специализирующаяся на кибербезопасности, обнаружила новый троян. Преступники используют эту вредоносную программу, чтобы шантажировать своих жертв и заставлять их красть корпоративные секреты.

Троян, получивший название Delilah, можно подцепить на порносайтах и интернет-казино. Проникнув на чужой компьютер, он начинает собирать информацию о его владельце, его родственниках, его сослуживцах — любые факты, которые можно повернуть против жертвы. Кроме того, программа периодически задействует веб-камеру и регулярно сохраняет скриншоты.

Когда компромат собран, его скачивают и анализируют сами злоумышленники. Это люди, а не программы, и они понимают, оглашение каких сведений может напугать пользователя, и кому их отправить, чтобы произвести наибольший эффект. Учитывая, что Delilah в большинсте случаев передаётся через порно, найти зацепки для шантажа не так уж трудно, пишет xakep.ru.

После этого владельцы трояна связываются с жертвой и угрозами принуждают к сотрудничеству. Diskin Advanced Technologies сообщает о случаях, когда таким образом преступники вербовали сотрудников компаний, а затем заставляли их похищать информацию и передавать её через VPN или анонимную сеть TOR.

В Diskin Advanced Technologies обнаружили в даркнете целую экосистему, сложившуюся вокруг Delilah. Каждый специализируется на том, что умеет лучше всего. Одни собирают компромат, другие шантажируют жертв, третьи коллекционируют завербованных «шпионов» и продают их услуги на сторону.

Delilah далека от совершенства. В трояне полно ошибок, которые способны выдать его присутствие. Когда он делает скриншоты, изображение на экране на время перестаёт обновляться. Кроме того, троян то и дело выдаёт сообщения об ошибках. По этим признакам жертва может догадаться, что с её компьютером творится что-то не то.

Android 17 спрячет от провайдеров названия посещаемых сайтов

Google добавит в Android 17 платформенную поддержку Encrypted Client Hello (ECH) — технологии, которая скрывает доменное имя сайта на начальном этапе установки защищённого соединения. Провайдерам и владельцам Wi-Fi станет сложнее определять, куда именно ходит пользователь.

Обычный HTTPS шифрует содержимое соединения, но имя запрашиваемого сайта может оставаться видимым в поле Server Name Indication.

ECH закрывает и эту щель, шифруя ClientHello — первую часть TLS-рукопожатия. Технология работает вместе с частным DNS.

Chrome и Firefox уже поддерживают ECH, но Android 17 внедрит защиту на уровне платформы. Она будет включена по умолчанию для приложений, ориентированных на новую версию ОС и использующих совместимые сетевые библиотеки — актуальные OkHttp, WebView или HttpEngine.

 

Если сервер не поддерживает ECH, Android отправит поле-пустышку ECH GREASE. Само доменное имя при этом останется видимым, зато защищённые соединения не будут выделяться среди остальных.

Подразделение Google Jigsaw протестировало механизм на 10 тыс. популярных доменов и в сетях 740 провайдеров из 202 стран, не обнаружив проблем с загрузкой сайтов.

Android 17 также потребует от приложений разрешение на поиск устройств в локальной сети, включит Certificate Transparency по умолчанию и позволит участвующим операторам автоматически отключать 2G для защиты от поддельных базовых станций и СМС-бластеров.

Таким образом, провайдер всё ещё увидит трафик, но список сайтов для любопытного отчёта собрать будет уже заметно сложнее.

RSS: Новости на портале Anti-Malware.ru