Check Point: Вымогатель Cerber 5.0 использует новые IP-диапазоны

Check Point: Вымогатель Cerber 5.0 использует новые IP-диапазоны

Check Point: Вымогатель Cerber 5.0 использует новые IP-диапазоны

Авторы вымогателя Cerber на этой неделе выпустили три новых версии этой вредоносной программы. Наиболее значимым изменением является добавление новых диапазонов IP в Cerber 5.0. Cerber был обнаружен в марте и отличался тем, что оригинально информировал жертв о том, что они заражены – в его наличии был файл .vbs с VBScript, который заставлял инфицированный компьютер разговаривать с пользователем. Также этот вредонос добавляет расширение .CERBER к зашифрованным файлам и сканирует общие сетевые ресурсы в поиске файлов для шифрования.

Данный шифровальщик использовался в массовых кампаниях по всему миру, в том числе он атаковал пользователей Office 365. С момента появления Cerber получал множество обновлений, а вторая версия была выпущена уже в августе. По оценкам экспертов, этот вымогатель генерировал 2,3 миллиона долларов ежегодно.

Версия Cerber 4.0, довольно крупный релиз, был выпущен около полутора месяцев назад, спустя всего чуть более месяца после релиза Cerber 3.0.

В четверг исследователи в области безопасности обнаружили версию 5.0, которая вышла менее чем через 24 часа после выхода версии 4.1.6. Всего лишь несколько часов спустя разработчики вредоноса выпускают версию 5.0.1, что говорит о непрекращающейся работе по улучшению данного зловреда.

Анализируя Ceber 5.0, эксперты Check Point заметили, что он использует новые IP-диапазоны для соединения с центром управления (C&C). Один из IP-диапазонов наблюдался в версии 4.1.6, а остальные являются абсолютно новыми. Так же как и раньше, объясняют исследователи, шифровальщик использует UDP.

Другие изменения в этой версии вымогателя включают в себя пропуск 640 байт при шифровании файла (в предыдущих версиях 512 байт), отказ от шифрования файлах, чей размер меньше 2560 байт (в предыдущих версиях 1024 байт). Кроме этого, теперь вредонос также атакует файлы с расширением .secret.

На данный момент вымогатель распространяется через спам и посредствам эксплоитов и шифрует различные типы файлов.

Утечка данных клиентов приложений для слежки затронула 500 тыс. записей

Хактивисту удалось получить доступ к базе данных одного из поставщиков так называемых stalkerware — приложений для скрытой слежки за владельцами смартфонов. В результате в Сеть утекли более 500 тысяч платёжных записей, связанных с клиентами, которые платили за слежку за другими людьми.

Речь идёт о данных пользователей сервисов Geofinder, uMobix, Peekviewer (бывший Glassagram) и ряда других приложений для мониторинга и трекинга.

Все они предоставляются одним и тем же вендором — компанией Struktura, зарегистрированной на территории Украины. В утёкшей базе также оказались платёжные записи сервиса Xnspy, уже известного по крупным утечкам в прошлые годы.

Как выяснили в TechCrunch, в базе содержится около 536 тысяч строк с данными клиентов. Среди них — адреса электронной почты, название сервиса, за который платил пользователь, сумма платежа, тип банковской карты (Visa или Mastercard) и последние четыре цифры карты. Дат платежей в наборе данных не было.

Хотя полных платёжных реквизитов в утечке нет, даже такой объём информации может быть опасен, особенно с учётом того, чем именно занимались клиенты этих сервисов.

Журналисты TechCrunch проверили утечку несколькими способами. В частности, они использовали одноразовые почтовые ящики с публичным доступом, которые встречались в базе, и через функции восстановления пароля подтвердили, что такие аккаунты действительно существуют.

Дополнительно проверялись уникальные номера счетов, которые совпали с данными, доступными на страницах оплаты сервисов — причём без необходимости проходить аутентификацию. Это указывает на серьёзные проблемы с безопасностью у поставщика.

Хактивист под ником wikkid рассказал, что получил доступ к данным из-за «банальной ошибки» на сайте вендора. По его словам, он целенаправленно атакует приложения, которые используются для слежки за людьми, и позже опубликовал выгруженные данные на одном из хакерских форумов.

Приложения вроде uMobix и Xnspy после установки на телефон жертвы передают третьим лицам практически всё содержимое устройства: сообщения, звонки, фотографии, историю браузера и точные данные о местоположении.

При этом такие сервисы открыто рекламировались как инструменты для слежки за супругами и партнёрами, что во многих странах прямо нарушает закон.

Это далеко не первый случай, когда разработчики stalkerware теряют контроль над данными, как клиентов, так и самих жертв слежки. За последние годы десятки подобных сервисов становились жертвами взломов или утечек из-за элементарных ошибок в защите.

Ирония ситуации в том, что компании, зарабатывающие на вторжении в чужую приватность, раз за разом не способны защитить даже собственных клиентов.

RSS: Новости на портале Anti-Malware.ru