Опубликованный PoC-код демонстрирует загрузку CoinHive в Excel

Опубликованный PoC-код демонстрирует загрузку CoinHive в Excel

Опубликованный PoC-код демонстрирует загрузку CoinHive в Excel

Спустя всего несколько дней после того, как Microsoft объявила о внедрении функции кастомного JavaScript в Excel, исследователь безопасности сообщил, что нашел способ использования этого метода для загрузки скрипта для майнинга CoinHive внутрь таблицы Excel.

Когда о новых возможностях еще только было заявлено, эксперты уже предупреждали о том, что они могут использоваться в злонамеренных целях.

Об этом говорит серия твитов экспертов:

В течение нескольких часов исследователь безопасности Чейз Дардаман разработал способ использования новой функции Microsoft для загрузки майнера CoinHive с помощью специальной функции JavaScript в Excel.

Справедливости ради, стоит отметить, что в нынешнем виде атака сработает только в том случае, если цель загрузить новые функции Excel в качестве надстройки.

Кастомные функции JavaScript работают через создание и размещение на доступном веб-сервере трех файлов. Этими файлами являются: JS-файл, содержащий пользовательское уравнение, html-файл, который загружает ваши файлы JavaScript, и файл JSON, который играет роль файла конфигурации.

Также будет необходимо создать XML-файл, который будет локально использоваться Excel для загрузки кастомной функции в качестве надстройки.

Таким образом, Excel будет создавать скрытый браузер, который загружает различные файлы, а затем выполняет пользовательские функции JavaScript. После быстрого изучения механизма работы этой функции Дардаман легко смог создать собственную надстройку, которая загрузила CoinHive в этот скрытый браузер.

Специалист уточнил, что создание такой надстройки заняло у него крайне мало времени — «это очень легко осуществить». Еще одна важная особенность — возможность сохранения, то есть при сохранении таблицы, а затем последующем открытии, документ снова запустит эту функцию.

Эксперт приложил скриншот использования ресурсов процессора, на котором видно, что скрипт для майнинга использует 50 % мощности процессора компьютера.

Теперь специалист ждет активного использования этого метода различными злоумышленниками in the wild.

Meta обвинили в обмане пользователей о приватности WhatsApp

В США подали коллективный иск против Meta (признана экстремистской и запрещена в России). Корпорацию обвиняют в том, что она вводит пользователей в заблуждение, рассказывая о конфиденциальности и безопасности переписок в WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России).

Иск, как пишет Bloomberg, поступил в федеральный суд Сан-Франциско в пятницу. Его подала международная группа истцов из Австралии, Бразилии, Индии, Мексики и Южной Африки. По их версии, заявления Meta о сквозном («end-to-end») шифровании WhatsApp не соответствуют реальности.

WhatsApp много лет продвигает сквозное шифрование как ключевую особенность сервиса. Компания утверждает, что сообщения доступны только отправителю и получателю, а сама платформа не может их прочитать. В интерфейсе приложения прямо говорится, что «только участники чата могут читать, слушать или пересылать сообщения».

Однако истцы уверены в обратном. В иске утверждается, что Meta и WhatsApp якобы хранят, анализируют и имеют доступ почти ко всем «приватным» сообщениям пользователей, несмотря на публичные заявления о защите данных. Истцы обвиняют компанию и её руководство в обмане миллиардов пользователей по всему миру.

В жалобе также упоминаются некие «осведомители», которые якобы помогли раскрыть эту информацию, но конкретные имена или детали не приводятся.

Meta с обвинениями категорически не согласна. Представитель компании Энди Стоун назвал иск «надуманным» и заявил, что Meta намерена добиваться санкций в отношении адвокатов истцов. По его словам, WhatsApp уже около десяти лет использует сквозное шифрование на базе протокола Signal, а любые утверждения о том, что компания может читать сообщения пользователей, он назвал «абсурдными».

Юристы истцов просят суд придать делу статус коллективного иска. Представители юридических фирм Quinn Emanuel Urquhart & Sullivan и Keller Postman, указанные в документах, от комментариев отказались. Один из адвокатов со стороны истцов также не стал обсуждать дело публично.

Чем закончится этот спор — пока неясно. Но история уже затрагивает один из самых чувствительных вопросов для пользователей мессенджеров: можно ли на самом деле доверять заявлениям о «полной приватности» переписок.

RSS: Новости на портале Anti-Malware.ru