В Вашингтоне обнаружены устройства для прослушки мобильных телефонов

В Вашингтоне обнаружены устройства для прослушки мобильных телефонов

В Вашингтоне обнаружены устройства для прослушки мобильных телефонов

26 марта Министерство Внутренней Безопасности (МВБ) направило письмо сенатору штата Орегон, в котором сообщалось, что с прошлого года в столице зафиксированы устройства для отслеживания мобильных телефонов и перехвата звонков и сообщений. Но определить их местоположение или оператора МВБ не удалось.

Устройства маскируются под обычную вышку сотовой связи и получают доступ к информации о местоположении мобильных телефонов. Сложные версии устройств могут подслушивать вызовы, заставляя телефоны перейти на более старую, незашифрованную беспроводную технологию 2G. Отдельные устройства пытаются установить вредоносные программы.

Сенатор Уайден в своем заявлении во вторник сказал, что «оставить безопасность телефонным компаниям было катастрофической ошибкой». Он добавил, что Федеральная комиссия по связи (FCC) отказалась от привлечения к ответственности сотовых операторов, «несмотря на неоднократные предупреждения и четкие доказательства того, что наши телефонные сети эксплуатируются иностранными правительствами и хакерами».

Как сообщает APNewsBreak, cтоимость таких устройств варьируется от 100 до 200 тысяч долларов США. Их размер тоже может быть разным - от сотового телефона до портфеля. По мнению экспертов, их можно незаметно разместить возле правительственного здания. А самые мощные из них можно прикрепить к борту низколетающего самолета.

Ранее мы сообщали о возможности прослушивания звонков с помощью обнаруженных не так давно уязвимостей в сетях 4G (LTE). Помимо этого, бреши позволяют также отслеживать текстовые сообщения, отключать устройства от Сети и даже подменять аварийные предупреждения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпионы атакуют ВС Белоруссии, используя бэкдор, работающий через Tor

Исследователи из Cyble обнаружили необычный Windows-бэкдор, раздаваемый под видом уведомления о переподготовке белорусских военнослужащих для нужд недавно созданных войск беспилотных авиационных комплексов.

Целью атак с применением зловреда, открывающего SSH-доступ через Tor, по всей видимости, является шпионаж.

Анализ показал, что распространяемый злоумышленниками документ «ТЛГ на убытие на переподготовку.pdf» на самом деле является архивным файлом, содержащим LNK с тем же русскоязычным именем и скрытую папку FOUND.000.

Ее содержимым оказался вложенный persistentHandlerHashingEncodingScalable.zip, который с помощью PowerShell-команд, встроенных в LNK, распаковывается в специально созданную папку %appdata%\logicpro.

При запуске вредонос вначале проверяет систему на наличие песочниц и автоматизированных средств анализа. При обнаружении враждебной среды дальнейшее исполнение откатывается; при благоприятном стечении обстоятельств жертве отображается маскировочный PDF-документ, а остальные действия выполняются в фоне.

 

Чтобы обеспечить себе постоянное присутствие, зловред с помощью командлета Register-ScheduledTask создает запланированные задания — на свой запуск при первом же входе жертвы в систему, а потом ежедневно в 10:21 AM UTC (13:21 по Москве).

Когда он активен, на порту 20321оживает служба SSH стараниями githubdesktop.exe, подписанного Microsoft (Windows-версия OpenSSH); удаленный доступ при этом возможен лишь по ключу RSA (публичный вшит в код зловреда). Дополнительно запускается SFTP с кастомными настройками для вывода данных.

Параллельно создается скрытый сервис Tor и организуется проброс портов для ряда Windows-служб с тем, чтобы обеспечить оператору анонимный доступ к различным системным ресурсам (в том числе по RDP и SMB).

Подключение к Tor реализовано через транспортный протокол obfs4, использующий шифрование. Подобный трюк позволяет скрыть вредоносный трафик, выдав его за обычную сетевую активность.

 

Найденный образец, по словам аналитиков, несколько похож на инструменты, используемые APT-группы Sandworm. Попыток загрузки дополнительного пейлоада или постэксплуатации тестирование не выявило.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru