Обнаружен новый POS-вредонос, маскирующийся под программы LogMeIn

Обнаружен новый POS-вредонос, маскирующийся под программы LogMeIn

Обнаружен новый POS-вредонос, маскирующийся под программы LogMeIn

Исследователи Forcepoint наткнулись на новый образец вредоноса, атакующего POS-терминалы. Отличительной особенностью этого зловреда является попытка замаскироваться под пакет обновлений программ, разрабатываемых компанией LogMeIn.

Эксперты назвали новый образец «UDPoS» из-за его интенсивного использования протокола UDP. На данный момент непонятно, используется ли вредоносная программа в реальных атаках, однако наличие маскировки под файлы программ LogMeIn, а также URL-адресов командного C2-сервера, наталкивает специалистов на мысль, что злоумышленники все же заражают пользователей этой программой. Кроме того, исследователями были отмечены доказательства того, что раньше этот зловред маскировался под программное обеспечение от Intel.

Команда Forcepoint связалась с LogMeIn с целью уточнить, не получили ли злоумышленники доступ к каким-либо сервисам или доменам компании. Выяснилось, что ничего из вышеперечисленного не произошло, злоумышленники просто таким образом маскируют свою программу.

Несмотря на это, LogMeIn опубликовала соответствующее сообщение, уведомляющее клиентов о наличии такого образца вредоносной программы.

Forcepoint провела анализ исходного образца — файла с именем logmeinumon.exe, который показал, что вредонос обращается к серверу C2, размещенному на площадке швейцарского VPS-провайдера, этот сервер также пытается походить на сервер LogMeIn.

Далее эксперты обнаружили, что на C2 размещается другой исполняемый файл — update.exe, представляющий собой самораспаковывающийся архив 7-Zip, содержащий LogmeinServicePack_5.115.22.001.exe и logmeinumon.exe.

Исследователи отмечают, что сам код вредоноса, учитывая реализованные методы, сложно назвать выдающимся. Специалисты отметили наличие ошибок в коде, например, что касается реализованных техник антидетектирования. 

С другой стороны, авторы UDPoS используют оригинальный метод передачи данных на основе DNS.

ИИ OpenAI сбежал из песочницы и атаковал Hugging Face ради победы в тесте

Модели OpenAI во время внутреннего тестирования нашли дыру в изолированной среде, выбрались в интернет и атаковали платформу Hugging Face. Компания признала, что за инцидентом 16 июля стояли GPT-5.6 Sol и ещё более мощная модель, которая пока не выпущена.

Всё началось с проверки киберспособностей моделей на бенчмарке ExploitGym. Он оценивает, умеет ли ИИ превращать найденные уязвимости в работающие эксплойты. Однако подопытные решили не играть по правилам.

Сначала модели использовали уязвимость нулевого дня, чтобы покинуть тестовую песочницу и получить доступ к интернету. Затем они предположили, что на Hugging Face могут храниться модели, датасеты и готовые решения для ExploitGym, и отправились добывать ответы.

В одном из эпизодов ИИ объединил несколько способов атаки: задействовал украденные учётные данные, нашёл новые 0-day и добрался до возможности удалённого выполнения кода на серверах Hugging Face.

Взлом обнаружили и остановили ИИ-агенты самой Hugging Face. Изначально платформа сообщила лишь об атаке со стороны автономной агентной системы, не называя виновника.

OpenAI теперь расследует происшествие вместе с Hugging Face и обещает усилить защиту исследовательской среды. Но без рекламной паузы не обошлось: в публикацию добавили график роста возможностей GPT-5.6 Sol в многоэтапных кибероперациях и приглашение корпоративным клиентам протестировать модель Cyber.

Получилось эффектно, а OpenAI заодно показала рынку, какой мощный инструмент защиты она скоро сможет продать.

RSS: Новости на портале Anti-Malware.ru