Вирус парализовавший работу транспорта в Сан-Франциско снова активен

Вирус парализовавший работу транспорта в Сан-Франциско снова активен

Вирус парализовавший работу транспорта в Сан-Франциско снова активен

Шифровальщик HDDCryptor, также известный под названием Mamba, совсем не новая угроза: малварь появилась еще в 2016 году. Вымогатель особенно «прославился» атакой на San Francisco Municipal Railway (буквально: муниципальная железная дорога Сан-Франциско, сокращено Muni) — организацию-оператора общественного транспорта города и округа Сан-Франциско.

Транспортная система включает в себя пять видов общественного транспорта: автобус, троллейбус, скоростной трамвай, исторический электрический трамвай и исторический кабельный трамвай.

В ноябре 2016 года малварь фактически парализовала работу Muni. 2112 систем организации из 8656 оказались заражены, пострадали платежные системы, системы, отвечающие за расписание движения, а также почтовая система. По всему городу перестали работать автоматы по продаже билетов, сотрудники были вынуждены писать расписание и выполнять другие автоматизированные процедуру вручную. В результате Muni несколько дней работала совершенно бесплатно, ведь иначе движение общественного транспорта пришлось бы останавливать, и город ждал бы неминуемый транспортный коллапс.

Ранее специалисты сообщали, что проникнув в систему, HDDCryptor сканирует локальную сеть в поисках сетевых дисков. Затем использует бесплатную утилиту Network Password Recovery, с помощью которой ищет и похищает учетные данные от общих сетевых папок. Когда данные этапы пройдены, вымогатель задействует другую опенсорсную утилиту, DiskCryptor, чтобы зашифровать файлы в системе жертвы. Причем утилита учитывает результаты предыдущих «изысканий» малвари и успешно использует найденные пароли для подключения к сетевым дискам, чтобы зашифровать данные и там тоже. Также HDDCryptor заменяет содержимое MBR кастомным бутлоадером, а завершив все операции, инициирует перезагрузку ПК.

 

 

 

Специалисты «Лаборатории Касперского» пишут, что в этом месяце им удалось вновь зафиксировать активность HDDCryptor. По данным исследователей, теперь операторы шифровальщика атакуют компании в Бразилии и Саудовской Аравии.

Исследователи предупреждают, что малварь по-прежнему использует DiskCryptor и подменяет MBR, и из-за этого до сих пор нет возможности спасти пострадавшие данные.

Gemini на Android можно было обмануть через обычное уведомление

Исследователь из SafeBreach Ор Яир нашёл способ атаковать голосового ассистента Google Gemini на Android. Для этого не требовалось устанавливать вредоносное приложение или взламывать смартфон. Достаточно было одного уведомления из WhatsApp, Slack, СМС, Signal, Instagram или Messenger (WhatsApp, Instagram и Messenger принадлежат корпорации Meta, признанной экстремистской и запрещённой в России).

Суть проблемы в том, что Gemini умеет читать уведомления и отвечать на них через функцию Utilities.

Исследователь выяснил, что ассистент мог воспринимать текст уведомления не просто как контекст, а как инструкцию к действию. То есть любой сервис, способный прислать пуш на телефон, превращался в потенциальный канал атаки.

В самом мягком варианте злоумышленник мог заставить Gemini озвучить фейковое сообщение от имени реального контакта. Например, пока человек за рулём и не смотрит на экран, ассистент мог сказать что-то вроде: «начальник просит загрузить документы в эту папку». Звучит как обычное сообщение, а на деле — ловушка.

 

Яир показал, как через подмену контекста можно было обойти защитные проверки Gemini. Ассистент мог вывести на экран реальный запрос на опасное действие на одном языке или спрятать его в ссылке, а вслух произнести безобидную фразу. Пользователь говорит «да», думая, что просто подтверждает обычный диалог, а система засчитывает это как разрешение на действие.

В демонстрациях такой трюк позволял управлять устройствами умного дома через Google Home, открывать ссылки, запускать приложения, отправлять телефон в Zoom-звонок и даже отравлять долговременную память Gemini. Например, ассистент мог запомнить ложный факт о пользователе, и эта информация сохранялась уже на уровне аккаунта.

Исследователь сообщил о проблеме Google ещё 17 августа 2025 года. Корпорация признала её приоритетной и закрыла дыру. Отдельное обновление приложения пользователям устанавливать не нужно.

RSS: Новости на портале Anti-Malware.ru