Бэкдор NyaDrop атакует IoT-устройства

Бэкдор NyaDrop атакует IoT-устройства

Бэкдор NyaDrop атакует IoT-устройства

Устройства IoT (Internet of Things) с жестко запрограммированными по умолчанию данными для входа все чаще становятся мишенью для недавно обнаруженной вредоносной программы под Linux.

Новая угроза для Linux NyaDrop была замечена полгода назад в некоторых атаках. На тот момент этот вредонос не мог успешно заразить устройства, так как не был хорошо реализован, об этом говорится в посте на Malware Must Die. Однако в последнее время вредоносная программа получила ряд усовершенствований.

По словам экспертов, основная причина этих атак кроется в давно известной уязвимости, связанной с тем, что производитель использует в устройствах по умолчанию известные данные для входа. Данный бэкдор ориентирован на уязвимые маршрутизаторы и аналогичные сетевые устройства, основанные на архитектуре процессора MIPS.

Как и другие вредоносные программы для IoT-устройств, NyaDrop использует в своей атаке метод брутфорс (brute-force), подбирая логин и пароль. Как полагают эксперты, авторы вредоноса сосредоточены на подконтрольном распространении, не ставя задачи сделать это максимально быстро. Таким образом, злоумышленники атакуют только конкретные IP.

Исследователи считают, что злоумышленник проверяет данные CPU, чтобы атаковать именно MIPS-устройства, избегая ARM и PPC. После того, как злоумышленник обнаружит уязвимую машину, на нее устанавливается NyaDrop.

NyaDrop представляет собой бэкдор под Linux, который открывает сокет AF_INET для подключения к серверу злоумышленника, что позволит получить любой исполняемый файл Linux и продолжить заражение устройства. Полученные об устройстве данные сохраняются во вредоносном ELF-файле с именем «nya».

Исполняемый файл вредоносной программы написан на C и имеет небольшой размер. Исследователи также отмечают, что детектировать этот бэкдор на основе хэш-сигнатур не получится, так как сам процесс заражения подразумевает создание нескольких хэшей.

Мошенники из Азии обманывают россиян на обмене валют

Злоумышленники из стран Юго-Восточной Азии и Ближнего Востока освоили новую схему мошенничества с дистанционным обменом валюты через телеграм-боты. Подобные схемы встречались и раньше, однако отличительной особенностью текущей версии стало получение наличных по QR-коду в банкомате — услуга, широко распространённая в Таиланде и ряде других стран региона.

О новой волне скама сообщили специалисты компании F6. Аналитики зафиксировали такую активность в Китае, ОАЭ и Таиланде.

«Скамеры предлагают провести обмен на месте и получить наличные в стране пребывания через банкомат. Рекламу сервисов, обещающих выгодную конвертацию рублей в юани, баты, дирхамы и другие валюты, злоумышленники распространяют через Telegram. Для этого используется сеть из более чем 100 телеграм-ботов, а также фейковые каналы и сайты. Средняя сумма, которую мошенники принимают под предлогом обмена валюты, составляет от 20 тыс. рублей», — говорится в отчёте F6.

Помимо ботов, мошенники задействуют поддельные сервисы обмена валют. Часть из них оформлена в виде полноценных сайтов. Для создания видимости легальности на таких ресурсах указываются адреса физических офисов и номера лицензий, однако при проверке на сайтах регуляторов эти данные не подтверждаются. Специалисты F6 выявили как минимум два фейковых обменника, вокруг одного из которых была выстроена целая сеть телеграм-ботов.

«Многие туристы предпочитают менять валюту уже на месте, чтобы не возить с собой наличные. Это действительно удобно, и существуют легальные сервисы, которые оказывают такие услуги. Однако при использовании мессенджеров для любых финансовых операций риск столкнуться с мошенниками крайне высок», — предупреждает аналитик департамента Digital Risk Protection Дарья Карлова.

Ранее F6 выявила масштабную скам-сеть, ориентированную на аудиторию онлайн-игр. В рамках той кампании злоумышленники применяли 12 различных схем, нацеленных на хищение денег, включая кражу внутриигровой валюты и имущества, «угон» аккаунтов и вовлечение жертв в криминальные схемы.

RSS: Новости на портале Anti-Malware.ru