PoC-эксплойт позволяет скомпрометировать аккаунты Microsoft Live

PoC-эксплойт позволяет скомпрометировать аккаунты Microsoft Live

PoC-эксплойт позволяет скомпрометировать аккаунты Microsoft Live

Опубликованный концепт эксплойта показывает, как злоумышленник может получить доступ к сессии пользователя сервиса Microsoft Live, при этом учетные данные жертвы не требуются. Для этого атакующему достаточно просто осуществить перехват субдомена веб-сайта Live.com, который принадлежит Microsoft.

PoC (proof-of-concept) был разработан ИБ-компанией CyberInt. По словам экспертов, эта проблема безопасности имеет высокую степень опасности, так как ее можно использовать для получения полного контроля над аккаунтом пользователя сервиса от Microsoft.

Таким образом, эксплуатируя эту брешь, киберпреступник может организовать атаки на многие организации и их клиентов.

«Злоумышленник может просмотреть информацию DNS той или иной организации, чтобы определить, присутствуют ли записи субдоменов, настроенные на редирект или работающие в качестве алиаса (псевдонима) устаревшего домена», — объясняют в CyberInt.

«В случае устаревшего домена атакующий может купить его, получив таким образом контроль над этим поддоменом».

Используя свою внутреннюю разработку, специалисты CyberInt попробовали найти поддомены, уязвимые для перехвата сессии. В итоге был найден субдомен Live.com под названием «Windows Live», который располагался на облачной платформе Azure.

У поддомена не были обновлены DNS-настройки, что и открыло вектор атаки.

macOS-троян MacSync уговаривает жертву помочь атаке

В мире macOS появилась новая вредоносная кампания, которая делает ставку не на сложные эксплойты, а на старую добрую социальную инженерию. За ней стоит вредонос MacSync, распространяющийся по модели «вредонос как услуга» — недорогого сервиса для киберпреступников, рассчитанного в том числе на не самых опытных, но очень активных злоумышленников.

MacSync маскируется под установщик облачного хранилища и распространяется через сайты, внешне почти неотличимые от легитимных порталов загрузки.

В одном из зафиксированных специалистами CloudSEK случаев пользователя сначала перекидывало со страницы, имитирующей форму входа в аккаунт Microsoft, а затем — на «официальный» сайт macOS-приложения. Никаких подозрительных файлов там не предлагали. Вместо этого посетителю показывали сообщение об ошибке и рекомендовали «продвинутый способ установки» через Terminal.

 

Дальше всё происходило по классической схеме ClickFix. Пользователя буквально уговаривали скопировать и вставить одну строку команды, якобы необходимую для завершения установки или исправления сбоя. Команда выглядела безобидно, но на деле скачивала и запускала удалённый вредоносный скрипт. Поскольку действие выполнялось добровольно, macOS не видела в этом ничего подозрительного — Gatekeeper, проверка подписи и прочите защиты просто не срабатывали.

После установки MacSync не торопится себя проявлять. Вредонос работает тихо и делает ставку на длительное присутствие в системе. Одна из его ключевых функций — подмена популярных Electron-приложений для работы с аппаратными криптокошельками, включая Ledger Live и Trezor Suite. Модифицированные версии внешне остаются легитимными, но в нужный момент начинают показывать пользователю «служебные» экраны с сообщениями о сбоях и предложением пройти восстановление.

Такой сценарий может сработать даже спустя несколько недель после заражения. Пользователя просят ввести ПИН-код и сид-фразу якобы для устранения проблемы, и в этот момент контроль над криптоактивами полностью переходит к злоумышленникам. По сути, доверенное приложение превращается в продуманный фишинговый инструмент.

Несмотря на статус «дешёвого MaaS-решения», возможности MacSync выглядят вполне серьёзно. Вредонос умеет собирать данные браузеров, информацию о криптокошельках, содержимое Keychain и файлы. Это делает его опасным не только для частных пользователей, но и для корпоративных устройств, где macOS всё чаще используется как рабочая платформа.

RSS: Новости на портале Anti-Malware.ru