Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли от десятков тысяч устройств Dahua находились в поисковой выдаче ZoomEye (поисковая система для обнаружения подключенных к Сети IoT-устройств). Закешированные учетные данные обнаружил эксперт компании NewSky Security Анкит Анубхав.

Оказалось, что обнаруженные пароли предназначаются для видеомагнитофонов (DVR) Dahua с крайне старой прошивкой, которую затрагивает уязвимость пятилетней давности.

Эту уязвимость (CVE-2013-6117) в свое время обнаружил и описал Джейк Рейнольдс, исследователь компании Depth Security.

По словам Анубхава, который объяснил процесс эксплуатации, злоумышленник может инициировать «сырое» (raw) TCP-соединение с магнитофонами Dahua на порту 37777, это позволит отправить специальный пейлоад.

Как только устройство получит этот пейлоад, оно ответит учетными данными DDNS для доступа к нему. Все это передается в виде простого текста.

Проблема возникла из-за того, что многие владельцы устройств Dahua не смогли обновить свое оборудование. Эта брешь известна с 2013 года, патчи для нее давно доступны.

Позже специалист обнаружил, что поисковая система ZoomEye индексировала учетные данные этих проблемных устройств.

«Дело в том, что злоумышленнику не обязательно использовать эту уязвимость, поскольку ZoomEye сканирует порт 37777. Затем поисковая система кеширует вывод в виде простого текста. Таким образом, киберпреступнику надо лишь перейти в ZoomEye, создать бесплатную учетную запись, и он получит необходимые данные», — объясняет Анубхав.

Владельцы поисковой системы ZoomEye не видят в этой ситуации особой проблемы. Они считают, что «блокировка данных в ZoomEye не решит проблему», поисковая система не планирует удалять эти данные из выдачи.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru