Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Baijiu - недавно обнаруженная угроза, которая в настоящее время нацелена на Северную Корею и, по-видимому, имеет китайское происхождение. Вредоносная программа распространяется с помощью фишинга и включает загрузчик, который называется Typhoon, а также набор бэкдоров под названием Lionrock.

Вредоносная кампания, распространяющая этого зловреда, была обнаружена компанией Cylance.

«Три отличительных элемента Baijiu привлекли наше внимание: необычная сложность атаки, веб-хостинг GeoCities (1990-х годов) и использование множества методов обфускации» - пишет Силанс в опубликованном анализе.

Фишинговой приманкой в данной кампании является ссылка на якобы информацию о наводнения в Северной Корее в провинции Северный Хамгён. Тогда более 100 человек погибло, и более 100 000 человек остались без крова. Приманка включает в себя файл LNK с пояснением «Информация о наводнении в провинции Хамгён в 2016 году».

Файл LNK выполняет команду Windows, которая извлекает и запускает код Javascript. Javascript загружает две библиотеки DLL, размещенные на GeoCities.

«Обе библиотеки DLL служат для запуска закодированного PowerShell скрипта, они используют сертификат с истекшим сроком действия, принадлежащий mywellnessmatters.com» - комментирует Cylance.

Скрипт PowerShell запрашивает дополнительные URL-адреса GeoCities, пытаясь найти определенные файлы. Если они не доступны, скрипт ничего не делает. Один из таких файлов, полученных и проанализированных Cylance, был другим сценарием PowerShell, ответственным за доставку и выполнение конечных вредоносных нагрузок.

«Вредоносная составляющая представляет собой полнофункциональные бэкдоры, которые предоставляют злоумышленнику возможность манипулировать файлами, получать данные о дисках, управлять процессами, управлять информацией в реестре, загружать и скачивать файлы, снимать скриншоты и безопасно удалять следы бэкдора».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google напомнила, как Play Store защищает владельцев Android-смартфонов

Google решила напомнить всем, как она следит за безопасностью в своём магазине приложений Play Store. Корпорация запустила новую рекламную кампанию с говорящим слоганом: «Download apps, not traps» — то есть «Скачивай приложения, а не ловушки».

В центре внимания — меры, которые помогают не наткнуться на вредоносные или мошеннические программы.

Вот что делает Google, чтобы пользователям не пришлось переживать за безопасность:

Многоступенчатые проверки

Каждое приложение, прежде чем появиться в Play Store (и даже перед обновлениями!), проходит больше 10 000 проверок. Это помогает отсеивать подозрительный софт ещё до того, как он попадёт на смартфон.

Play Protect — твой цифровой телохранитель

Этот инструмент по умолчанию включён на всех устройствах с Android. Он проверяет приложения до установки и продолжает следить за уже установленными программами, чтобы вовремя поймать что-то подозрительное.

Прозрачность по части данных

У каждого приложения теперь есть отдельный раздел, где расписано, какие данные оно собирает, с кем делится и как их защищает. Видно, использует ли геолокацию, сообщения, финансы, активность и т. п. Удобно, чтобы понимать, кому ты даёшь доступ к данным.

 

Безопасные покупки

Перед покупкой Google просит подтвердить её паролем, отпечатком пальца или другим способом. Это защищает от случайных трат — особенно если телефон в руках ребёнка.

Родительский контроль

Для детей Google предусмотрела строгие фильтры. Приложения, ориентированные на младшую аудиторию, обязаны соответствовать особым требованиям: по содержанию и по тому, как они работают с персональной информацией.

Значки доверия и управление рекомендациями

В магазине теперь есть специальные значки, например, «Government» — для официальных госприложений, или «Verified» — для VPN, которые действительно заботятся о безопасности. Кроме того, можно настраивать, какие данные используются для персональных рекомендаций, а можно и вовсе их отключить.

И, конечно, компания продолжает бороться с нарушителями. За прошлый год Google заблокировала более 2,36 млн приложений и 158 000 аккаунтов разработчиков, нарушавших правила.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru