Подмена прошивки МФУ Epson позволяет атаковать компанию через факс-модем

Подмена прошивки МФУ Epson позволяет атаковать компанию через факс-модем

Подмена прошивки МФУ Epson позволяет атаковать компанию через факс-модем

Исследователи Ив-Ноэль Вевелер (Yves-Noel Weweler), Ральф Спеннеберг (Ralf Spenneberg) и Хендрик Швартке (Hendrik Schwartke) обнаружили интересную проблему в МФУ WorkForce компании Epson.

Проблема заключается в том, что обновление прошивки на устройствах компании реализовано посредством USB или HTTP. Если использовать HTTP, то инициализация обновления происходит через GET-запрос, а загрузка нового образа через обычный POST-запрос. Никакая авторизация не требуется. Исследователи пишут, что злоумышленники могут атаковать этот незащищенный механизм обновлений при помощи CSRF (Cross-Site-Request-Forgery). Это позволит атакующему подменить прошивку собственной, так как образы не шифруются и не имеют цифровых подписей. Для своих экспериментов исследователи использовали кастомизированную версию Linux.

«Имея базовое понимание форматов и контрольных сумм прошивки, атакующий способен создавать вредоносные образы, содержащие бэкдоры и малварь», — пишут исследователи.

Почему установка вредоносной прошивки на МФУ может быть выгодна злоумышленнику? Исследователи поясняют, что Epson по-прежнему является третьим по величине производителем такого рода и устройств и продает миллионы девайсов, уязвимых для таких атак. К тому же могут возникнуть дополнительные осложнения, если скомпрометированное устройство является сетевым. Так, экспертам удалось создать и установить на устройства Epson вредоносную прошивку, которая содержит бэкдор, работающий с модемом или факс-модемом МФУ. Такой бэкдор может послужить злоумышленнику своеобразным мостом, позволив проникнуть в защищенную или вообще не подключенную к интернету сеть компании. Dial-up-атака через факс, как в старые добрые времена, пишет xakep.ru.

Исследователи пишут, что тестировали свою теорию на устройствах Epson WF-2540, но предполагают, что на деле уязвимых девайсов гораздо больше. Так, по мнению экспертов, проблема представляет опасность для большинства устройств серий WorkForce и Stylus. Проблема в том, что многие из этих МФУ производятся с 1999 года и до сих пор используются тысячами компаний во всему миру.

Представители Epson, которых исследователи уведомили о своем открытии, сообщили, что компания в ближайшее время выпустит новые рекомендации по безопасности для своих пользователей. Также была выпущена новая прошивка для WF-2540.

Мошенники надели погоны: в Telegram появился фейковый бот Киберполиции

Мошенники создали поддельного Telegram-бота от имени Киберполиции России и прикрылись официальной символикой ведомства. Всё для солидности: аватар знакомый, легенда убедительная, а цель старая — добраться до денег или угнать аккаунт.

Пользователям предлагают оформить платную подписку от киберугроз. Видимо, обычного антивируса злоумышленникам показалось мало — теперь они торгуют защитой от самих себя.

Есть и второй сценарий. Бот просит сообщить шестизначный код подтверждения, после чего мошенники получают доступ к учётной записи жертвы в мессенджере. Передавать такие коды кому-либо нельзя: настоящим службам поддержки, полиции и другим организациям они не требуются.

 

В Киберполиции напомнили, что подразделения МВД России не оказывают платных услуг по информированию граждан о киберугрозах. Поэтому предложения купить у ведомства подписку, защиту или особое оповещение следует сразу отправлять туда, где им самое место, — в блокировку.

Официальный Telegram-бот Киберполиции России доступен по адресу @cyberpolicerus_bot. Перед началом общения стоит внимательно проверить имя: мошенники любят подменять буквы, добавлять символы и рассчитывать, что пользователь не заметит разницы.

Главное правило прежнее: никакие шестизначные коды никому не сообщаем, даже если на аватарке очень убедительный герб.

RSS: Новости на портале Anti-Malware.ru