41 процент устройств на Android уязвимы к новым Wi-Fi-атакам

41 процент устройств на Android уязвимы к новым Wi-Fi-атакам

41 процент устройств на Android уязвимы к новым Wi-Fi-атакам

Новый эксплойт позволяет злоумышленникам перехватывать трафик между устройствами и точками беспроводного доступа Wi-Fi, а также модифицировать его для встраивания в веб-сайты вредоносных программ. Сегодня исследователи начали публиковать подробности этой уязвимости, похоже, что устройства на Android и Linux больше других в зоне риска.

По словам экспертов, атаки с использованием этой бреши работают со всеми современными сетями Wi-Fi, использующими шифрование WPA или WPA 2. Как следствие, проблема затрагивает устройства MacOS, Windows, iOS, Android и Linux.

Перехват трафика позволяет злоумышленникам получать доступ к информации, которая ранее считалась безопасно зашифрованной. Эксплуатация уязвимости требует, чтобы устройство находилось в непосредственной близости от злоумышленника, если атака будет успешно осуществлена, то в руки преступника могут попасть номера кредитных карт, пароли, сообщения чата, фотографии, электронные письма и другие конфиденциальные данные.

Специалисты опубликовали видео, в котором наглядно демонстрируется наличие проблемы:

По мнению исследователей, Android 6.0 и более новые версии содержат уязвимость, позволяющую легко перехватить трафик и манипулировать им. По подсчетам специалистов, 41% Android-устройств находятся в серьезной опасности.

Такие атаки используют уязвимости в 4-стороннем подтверждении подключения (handshake) WPA2-протокола, которое подразумевает проверку того, что клиент и точка доступа имеют одинаковый пароль.

Эксперты утверждают, что разослали уведомление о наличии уязвимости конкретным производителям, ожидается, что в ближайшие недели будут выпущены соответствующие патчи.

Также специалисты отметили, что менять пароль Wi-Fi нет смысла, поскольку это не поможет предотвратить атаки, но однозначно стоит обновить прошивку маршрутизатора и все клиентские устройства до последних версий.

APT28 атаковала UKR[.]NET: фишинг, PDF и прокси ngrok

Кибергруппировка BlueDelta почти год вела масштабную кампанию по краже учётных данных пользователей UKR[.]NET — одного из самых популярных почтовых и новостных сервисов Украины. Атаки продолжались с июня 2024 года по апрель 2025-го и, по оценке аналитиков, стали заметным усилением разведывательной активности.

Об этом говорится в новом исследовании Insikt Group (Recorded Future). BlueDelta — она же APT28, Fancy Bear и Forest Blizzard — давно специализируется на фишинге и краже учётных данных.

Но после того как в начале 2024 года западные правоохранительные органы «прикрыли» часть её инфраструктуры, группа заметно прокачала свои методы.

Вместо скомпрометированных роутеров злоумышленники перешли на прокси-туннелирование через легальные сервисы — такие как ngrok и Serveo. Это позволило скрывать реальные серверы и продолжать операции практически без пауз.

По данным исследователей, BlueDelta развернула более 42 цепочек для сбора учётных данных, используя бесплатные веб-сервисы и хостинги. В ход шли:

  • поддельные страницы входа UKR[.]NET, размещённые через Mocky API;
  • бесплатные хостинг-провайдеры (DNS EXIT, Byet Internet Services);
  • обратные прокси и короткие ссылки для маскировки инфраструктуры.

Фальшивые страницы выглядели как настоящая форма входа UKR[.]NET и собирали:

  • логины и пароли;
  • коды двухфакторной аутентификации;
  • IP-адреса жертв.

 

Для этого использовался кастомный JavaScript, в том числе с передачей данных через HTTPBin. Отдельного внимания заслуживает приём с PDF-файлами, замаскированными под уведомления о подозрительной активности в аккаунте. Внутри — ссылка «для смены пароля», ведущая на фишинговую страницу.

Такой формат позволял: обходить почтовые фильтры, не попадать под песочницы и выглядеть максимально правдоподобно для пользователя. Это явно говорит о хорошем понимании корпоративных средств защиты.

 

Весной 2025 года аналитики заметили очередное обновление схемы атак:

  • переход с DNS EXIT на бесплатные поддомены ngrok;
  • появление серверов во Франции и Канаде для передачи данных;
  • использование тайпсквот-доменов вроде ukrinet[.]com и ukrainnet[.]com — на случай блокировок.

Интересная деталь: в код добавили заголовок ngrok-skip-browser-warning, который отключает предупреждения ngrok и делает прокси практически незаметным для пользователя.

Фокус на пользователях UKR[.]NET полностью укладывается в разведывательные задачи ГРУ. Кража учётных данных остаётся дешёвым и эффективным способом получить первичный доступ — а дальше возможны многоэтапные шпионские операции.

Исследователи считают, что BlueDelta продолжит такие кампании как минимум до 2026 года, делая ставку на анонимную, дешёвую и распределённую инфраструктуру.

RSS: Новости на портале Anti-Malware.ru