В Китае арестованы создатели Fireball, заразившей 250 млн устройств

В Китае арестованы создатели Fireball, заразившей 250 млн устройств

В Китае арестованы создатели Fireball, заразившей 250 млн устройств

В июне 2017 года специалисты компании Check Point рассказали о масштабной adware-кампании Fireball, от которой пострадали более 250 млн устройств по всему миру (впрочем, специалисты Microsoft решили оспорить выводы коллег и сообщали лишь о 5 млн зараженных устройств).

Тогда сообщалось, что Fireball поражает браузеры пользователей и имеет две основные функции: одна заключается в способности запускать любой код и скачивать любые файлы на компьютер жертвы, а другая позволяет управлять трафиком пользователя, чтобы генерировать прибыль от рекламы. Хотя эксперты писали, что Fireball лишь устанавливает плагины и дополнительные конфигурации для увеличения рекламного трафика, они подчеркивали, что так же легко угроза может превратиться в распространителя любого другого вредоносного ПО, пишет xakep.ru.

 

Обычно Fireball попадает на компьютер жертвы в связке с другим ПО (вместе с Deal Wifi и Mustang Browser компании Rafotech, или совместно с такими решениями как Soso Desktop, FVP Imageviewer), которое скачивает пользователь, а часто даже без его согласия.

Интересно, что аналитикам Check Point удалось выяснить, что вредоносной кампанией управляет крупнейшее маркетинговое агентство Rafotech, расположенное в Пекине. Rafotech использует Fireball, чтобы управлять браузерами жертв и подменять поисковые системы и стартовые страницы, установленные по умолчанию, на фейковые поисковики, которые просто перенаправляют запросы на yahoo.com или google.com. Хуже того, поддельные поисковики способны собирать персональную информацию пользователей.

Теперь Китайские СМИ сообщают, что вскоре после публикации отчета Check Point в полицию поступило анонимное заявление. После проведения расследования, китайские власти перешли к решительным действиями, и аресты сотрудников Rafotech начались уже 15 июня 2017 года.

По данным прессы, которая цитирует источники в правоохранительных органах, среди 14 арестованных числятся три менеджера Rafotech и руководители компании, включая CEO, CTO и CFO. Также сообщается, что девять подозреваемых пытались спешно уничтожить информацию на своих компьютерах во время задержания. Все задержанные уже признали свою вину.

Полиция Пекина, в свою очередь, сообщает, что компания Rafotech была основана в 2015 году тремя студентами, которые оказались ответственны за разработку различных семейств adware: Youndoo, Trotux, Startpageing123, Luckysearch123, Hohosearch, Yessearches, теперь известных под общим названием Fireball. По подсчетам правоохранительных органов, этот бизнес принес Rafotech более 80 млн юаней (11, 8 млн долларов).

Новые AirTag всё ещё легко превратить в инструмент скрытой слежки

Исследователь и техноблогер Адриан Кингсли-Хьюз решил проверить, изменила ли Apple что-нибудь в защите AirTag от физического вмешательства. По его словам, новые версии трекеров по-прежнему крайне легко модифицировать, а самую популярную «доработку» — отключение встроенного динамика — можно выполнить буквально за пару минут.

Кингсли-Хьюз признаётся, что сам активно использует AirTag и считает их лучшими Bluetooth-метками на рынке: они не раз спасали его от потерянных ключей и лишних нервов в поездках.

Но у этой медали есть и обратная сторона. Несмотря на меры Apple и Google против слежки, на рынке по-прежнему массово продаются модифицированные трекеры, чаще всего с отключённым динамиком. А «тихий» AirTag гораздо проще использовать для скрытого отслеживания людей.

Чтобы проверить, усложнила ли Apple жизнь таким умельцам, исследователь купил упаковку новых AirTag и вскрыл один из них, причём намеренно без специальных инструментов — только с обычным спуджером.

 

Результат оказался показателен: корпус поддался без особых усилий, динамик был выведен из строя за считаные минуты, а сам трекер затем так же легко собрался обратно. После установки батарейки AirTag «ожил» — полностью рабочий, но уже без звука.

 

Весь процесс, от распаковки до финального теста, занял около двух минут. По словам Кингсли-Хьюза, новые AirTag не только не стали сложнее для вскрытия, но субъективно ощущаются даже более «дружелюбными» к разбору, чем предыдущие версии.

 

При этом он отмечает, что Apple всё ещё может закрыть эту лазейку программно. Например, через обновление прошивки, которое будет отслеживать ток на динамике и определять ситуацию, когда звук должен воспроизводиться, но физически этого не происходит. В таком случае модифицированные AirTag можно было бы автоматически блокировать или выводить из строя.

RSS: Новости на портале Anti-Malware.ru