Сайт Los Angeles Times в течение нескольких дней майнил криптовалюту

Сайт Los Angeles Times в течение нескольких дней майнил криптовалюту

Веб-сайт одной из самых популярных и авторитетных газет США Los Angeles Times в течение нескольких дней тайно майнил криптовалюту за счет ресурсов посетителей. Оказалось, что злоумышленники встроили в страницы официального сайта издания соответствующий скрипт.

Проблема заключалась в том, что сотрудники ИТ-отдела газеты оставили по крайней мере одно из облачных хранилищ (так называемое «ведро») Amazon Web Services S3 доступным для любого пользователя Сети. Как раз вчера мы писали о рисках, связанных с такими слабыми настройками.

Киберпреступники воспользовались этим упущением, встроив общедоступный скрипт для майнинга CoinHive в карту убийств Лос-Анджелеса, расположенную по адресу homicide.latimes.com.

При посещении этой страницы процессор пользователя начинал добывать для злоумышленника цифровую валюту. Стоит отметить, что антивирусные решения, а также блокировщики рекламы, успешно справлялись с нейтрализацией этого вредоносного кода.

Исследователи предупреждают о том, что данная лазейка может использоваться киберпреступниками и для более опасных атак, таких, например, как кража паролей и установка вредоносных программ. Пользователям не рекомендуется посещать данную страницу, как и сайт в целом, пока ситуация не будет исправлена.

На все запросы комментариев относительно этой ситуации пресс-служба LA Times не ответила.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

macOS-зловред UpdateAgent получил новый дроппер, написанный на Swift

Исследователи macOS-угроз из американской компании Jamf проанализировали свежий образец UpdateAgent и обнаружили ряд изменений. Как оказалось, заточенный под macOS зловред теперь закачивает дополнительную полезную нагрузку, используя дроппер, написанный на Swift.

Троян UpdateAgent, он же WizardUpdate и Vigram, известен ИБ-сообществу с конца 2020 года. Вначале он был пригоден лишь для кражи системной информации, но проект постоянно совершенствуется, и в итоге вредонос, умеющий обходить Gatekeeper, стал использоваться для доставки из облака других файлов в рамках атаки — в основном программ для принудительного показа рекламы (adware).

Новый дроппер UpdateAgent, по свидетельству Jamf, маскируется под легитимный бинарник Mach-O с именем PDFCreator либо ActiveDirectory. При исполнении он подключается к удаленному серверу (URL в этих вариантах разные) для получения команд, отдаваемых в виде bash-скрипта.

Исполнение заархивированного сценария (activedirec.sh или bash_qolveevgclr.sh) бесфайловым методом является главной задачей Swift-дроппера. Вставленная в скрипт ссылка привязана к хранилищу Amazon S3 с DMG-файлом — приложением, копию которого дроппер помещает в папку временных файлов.

Примечательно, что вредонос также модифицирует файл /etc/sudoers таким образом, чтобы повысить уровень исполнения вторичной полезной нагрузки до root, притом без пароля на запуск. Этот трюк возможен лишь в том случае, когда UpdateAgent работает с привилегиями суперпользователя.

Помимо этого зловред создает LaunchAgent уровня пользователя для автозапуска вредоносного сценария. Последний после активации выжидает немного (для скрытности), а затем приступает к удалению свидетельств непрошеного вторжения — демонтирует DMG-файл и откатывает изменение файла настройки команды sudo (/etc/sudoers).

Исследователям из Jamf попалась еще одна полезная нагрузка второй ступени — исполняемый код, именуемый ActiveDirectory. Он идентичен экзешнику PDFCreator, но использует другой URL для загрузки bash-скрипта, который пока только регистрируется в облаке и ждет дальнейших инструкций.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru