Chrome, Firefox и Opera уязвимы к атакам подмены домена

Chrome, Firefox и Opera уязвимы к атакам подмены домена

Chrome, Firefox и Opera уязвимы к атакам подмены домена

Злоумышленники могут создавать  фишинговые домены, выглядящие легитимно, используя уязвимость в популярных веб-браузерах, которые не могут должным образом защитить своих пользователей от атак.

Веб-разработчик Худонг Джэн (Xudong Zheng) продемонстрировал, как злоумышленник может зарегистрировать доменное имя «xn--80ak6aa92e.com», которое отображается веб-браузерами Chrome, Opera и Firefox, как «apple.com».

Unicode - стандарт кодирования символов, позволяющий представить знаки почти всех письменных языков. Символы Unicode могут использоваться в именах доменов через Punycode. Например, китайское слово «短» эквивалентно «xn - s7y».

Кириллическая «а» и латинская «а» могут выглядеть одинаково, но они представлены по-разному в Punycode, позволяя злоумышленникам создавать домены, где латинские буквы заменяются похожими греческими или кириллическими символами. Эта атака известна под именем IDN homograph attack.

Современные веб-браузеры должны предотвращать такие типы атак - например, «xn--pple-43d.com» будет отображаться как «xn--pple-43d.com» вместо «apple.com». Однако эксперт, что этот фильтр можно обойти в Chrome, Firefox и Opera, создав полное имя домена с использованием кириллических символов, в результате этого «xn--80ak6aa92e.com» будет отображаться как «apple.com».

Чтобы доказать свою гипотезу, исследователь зарегистрировал домен «xn--80ak6aa92e.com» и получил для него бесплатный цифровой сертификат от Let's Encrypt. Когда к домену обращаются через Opera, Chrome или Firefox, пользователь видит доменное имя «apple.com» с сертификатом, выданным для «apple.com».

Джэн сообщил о своей находке Google и Mozilla 20 января. В Chrome 58 эта проблема будет решена, а вот Mozilla все еще пытается выяснить, как исправить ее.

Armored Likho крадёт переписки Telegram и подслушивает россиян

Эксперты Kaspersky GReAT обнаружили новую кампанию кибершпионажа Armored Likho, направленную против российских организаций. Основные цели — государственный сектор, ИТ-компании и образовательные учреждения. Атакующие прикрываются благотворительностью, а в подарок приносят кражу переписок и скрытую аудиопрослушку.

Приманкой служит поддельное приложение для отправки гуманитарной помощи подопечным благотворительных фондов. Как именно его распространяют, пока неизвестно.

После запуска программа показывает форму аутентификации и требует пароль, который, предположительно, заранее сообщают сами злоумышленники. Затем пользователь попадает в убедительно оформленный каталог товаров с рабочими ссылками и может выбирать условные подарки. Пока человек занимается добрыми делами, дроппер расшифровывает и запускает вредоносную нагрузку.

 

Новый набор инструментов получил название Still Toolkit и включает два компонента. Стилер Still Sync похищает данные сессии Telegram. С их помощью атакующие могут войти в аккаунт жертвы через Telegram API, выгрузить личные переписки и медиафайлы.

Второй модуль, Still Audio, превращает заражённое устройство в скрытый диктофон. Он анализирует входящий звук, распознаёт появление речи, записывает разговоры и отправляет аудиофайлы на сервер операторов кампании. Микрофон молчит только внешне.

По оценке Kaspersky GReAT, новые компоненты обладают общей архитектурой и используют похожие механизмы связи с управляющей инфраструктурой. Это указывает на создание собственной экосистемы для длительного кибершпионажа и дальнейшего расширения возможностей.

Armored Likho теперь интересуется не только файлами и учётными данными, но и тем, что жертва пишет и говорит. Поэтому незнакомое приложение для благотворительности лучше проверять особенно тщательно.

RSS: Новости на портале Anti-Malware.ru