ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

Специалисты компания ESET предупреждает о продолжении операции кибершпионажа со следами участия в схеме крупного интернет-провайдера. Ранее в сентябре 2017 года эксперты уже писали о распространении шпионской программы FinFisher (FinSpy), которая продавалась правительственным структурам.

Операция производилась в семи странах мира, причем в двух из них в распространении FinFisher мог участвовать крупный интернет-провайдер. 21 сентября кампания была приостановлена.

Уже 8 октября в одной из двух стран, где в распространении FinFisher подозревается интернет-провайдер, стартовала идентичная операция, использующая ту же самую необычную схему переадресации веб-браузеров. Теперь вместо FinFisher распространяется новое шпионское ПО – Win32/StrongPity2. В ESET изучили вредоносную программу и обнаружили сходство со спайварью (spyware), которую в прошлом предположительно использовала кибергруппа StrongPity.

Первое сходство – сценарий атаки. Пользователь, который пытается загрузить легитимное ПО, перенаправляется на поддельный сайт, с которого загружается зараженная StrongPity2 версия нужной программы. В ходе исследования специалисты ESET обнаружили зараженные версии CCleaner, Driver Booster, браузера Opera, Skype, VLC Media Player, WinRAR. 

Помимо этого, среди общих черт StrongPity и StrongPity2 – идентичные фрагменты кода, структура конфигурационных файлов, необычный алгоритм шифрования, версия libcurl 7.45 и способ эксфильтрации файлов. 

В Win32/StrongPity2 предусмотрена возможность кражи файлов, под прицелом документы с расширениями .ppt, .pptx, .xls, .xlsx, .txt, .doc, .docx, .pdf, .rtf. Кроме того, программа может загружать другое вредоносное ПО и выполнять его с привилегиями скомпрометированной учетной записи.

Начиная с 8 октября системы телеметрии ESET зафиксировали больше ста попыток атак с использованием Win32/StrongPity2.

РЖД переводит сервисы на новые сертификаты: что делать пассажирам

РЖД начала переводить сайт, приложение «РЖД Пассажирам», PWA-версию и другие электронные сервисы на российские сертификаты безопасности. Из-за этого части пользователей потребуется установить корневые сертификаты Минцифры или перейти на браузер, который уже умеет им доверять.

В российских браузерах сервисы продолжат открываться без дополнительной настройки, как на компьютерах, так и на мобильных устройствах.

Пользователям других браузеров РЖД рекомендует скачать сертификаты с официальной страницы «Госуслуг». Учётная запись для этого не нужна, установка бесплатна.

С Android всё спокойно. Актуальная версия приложения «РЖД Пассажирам» продолжит работать без дополнительных сертификатов. Пользователям советуют лишь проверить наличие обновлений.

Владельцам iPhone повезло меньше: для работы приложения на iOS понадобится установить корневые сертификаты Минцифры вручную. Информация о переходе также опубликована на сайте РЖД.

Корневой сертификат сообщает устройству, каким центрам сертификации можно доверять. Поэтому скачивать такой файл из телеграм-канала, письма от поддержки или с первого сайта в поиске категорически нельзя. Установка поддельного сертификата способна помочь злоумышленникам перехватывать трафик и маскировать фишинговые страницы.

Безопасный вариант — использовать только прямой адрес gosuslugi.ru/crt, самостоятельно набрав его в браузере. Если при открытии сайта РЖД внезапно предлагают скачать сертификат с другого домена, перед вами, вероятнее всего мошенник.

RSS: Новости на портале Anti-Malware.ru