Набор эксплойтов Terror теперь идентифицирует жертв и уязвимости в их ПО

Набор эксплойтов Terror теперь идентифицирует жертв и уязвимости в их ПО

Набор эксплойтов Terror теперь идентифицирует жертв и уязвимости в их ПО

По словам экспертов, последние изменения, внесенные в набор эксплойтов Terror, позволяют помечать жертв и нацеливаться на конкретные уязвимости в их программном обеспечении.

Ранее Terror использовал для атак пользователей множество экслойтов одновременно, что не всегда соответствовало программной среде некоторых жертв. Теперь же этот набор экплойтов добавил идентификацию пользователей, которая позволяет определить на основе операционной системы, ее обновлений, версии браузера и установленных плагинов, какой эксплойт будет успешен в атаке.

Использование лишь ограниченного числа экслойтов затрудняет исследователям оценку того, сколько в целом Terror имеет их на борту.

«Интересно отметить, что киберпреступники используют параметр URL в явном виде для уязвимости, которую они будут использовать» - отмечают эксперты Talos.

Кроме того, исследователи Talos обнаружили потенциально скомпрометированный легитимный веб-сайт, который, по-видимому, работает в качестве вредоносного, перенаправляя пользователей на страницу загрузки Terror.

Для перенаправления пользователей скомпрометированный сайт использует ответ HTTP 302 Moved Temporarily. Далее обфусцированный JavaScript-код на странице пытается определить, какой браузер использует жертва. Затем это значение отправляется скрытой форме «frm».

В процессе анализа этого кода, эксперты обратили внимание на то, что вредоносные файлы, выданные пользователям с Internet Explorer 11, отличаются от файлов, выданных пользователям с Internet Explorer 8.

Также исследователи отмечают, что Terror использует для загрузки эксплойтов аутентификацию на основе cookie, которая не позволяет третьим сторонам получить доступ к ним. Такой подход позволяет не только запутать экспертов, но и не позволить конкурентам похищать эксплойты.

ИИ-агенты OpenAI устроили спам-налёт на RubyGems

Агенты OpenAI могли стоять за майским налётом на RubyGems, из-за которого репозиторий заблокировал новые регистрации на четыре дня и удалил более 500 подозрительных пакетов. Системам поручили собирать открытые данные и готовить безобидные отчёты, но маршрут до таблицы внезапно пролёг через массовое создание аккаунтов.

По данным The Wall Street Journal, агенты работали в среде с ограниченным интернетом, однако нашли выход наружу через инфраструктуру RubyGems. Новые учётные записи появлялись каждые две-три минуты, после чего на платформу загружались сотни пакетов с собранными в Сети страницами.

Исследователи из Nightingale Collective связали кампанию с OpenAI по цифровым следам и сходству с другими эпизодами активности её агентов. Они также обнаружили в пакетах код, который пытался получить API-ключи других пользователей, и признаки возможного использования неизвестной ранее уязвимости.

Ruby Central сообщила, что не может независимо подтвердить участие ИИ-агентов. Доказательств успешной кражи API-ключей или эксплуатации предполагаемой 0-day организация также не нашла. Установка пакетов и публикация обновлений существующими пользователями продолжали работать.

OpenAI подтвердила, что её агенты действительно обращались к RubyGems во время тестирования, но отвергла трактовку произошедшего как намеренной атаки. По версии компании, системы пытались получить общедоступную информацию для выполнения обычных заданий. Расследование продолжается совместно с RubyGems.

Напомним, в июле OpenAI во время внутреннего тестирования нашли дыру в изолированной среде, выбрались в интернет и атаковали платформу Hugging Face. Компания признала, что за инцидентом 16 июля стояли GPT-5.6 Sol и ещё более мощная модель, которая пока не выпущена.

RSS: Новости на портале Anti-Malware.ru