Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Специалисты компании Trend Micro рассказали о новом наборе эксплойтов, который получил имя Novidade («новинка» по-португальски). С помощью этого набора злоумышленники атакуют SOHO-маршрутизаторы и компрометируют подключенные к Сети устройства.

В ходе своих атак эксплойт Novidade прибегает к эксплуатации уязвимости CSRF. С ее помощью он изменяет настройки DNS атакованных маршрутизаторов с целью перенаправления трафика на IP-адрес, который находится под контролем злоумышленников.

В настоящее время Novidade используется в нескольких отдельных вредоносных кампаниях. Эксперты полагают, что либо авторы продали свое детище нескольким киберпреступным группам, либо исходный код набора эксплойтов просочился в Сеть.

Большинство вредоносных кампаний, в которых используется Novidade, ориентированы на фишинговые рассылки, целью которых является кража учетных данных клиентов бразильских кредитных организаций.

«Мы обнаружили, что Novidade доставляется жертвам с помощью самых разнообразных методов, среди которых и malvertising [использование онлайн-рекламы для распространения вредоносных программ — прим. ред.], и скомпрометированные сайты, и сервисы мгновенных сообщений», — говорится в отчете Trend Micro.

После установки соединения Novidade отправляет запрос на определенный IP-адрес на загрузку пейлоада, зашифрованного в base64. Вредоносный код также пытается войти в систему атакуемого роутера, используя набор стандартных учетных данных.

Затем запускается атака вида CSRF, с помощью которой вредонос меняет настройки DNS.

Список атакуемых роутеров (а также используемые уязвимости) приводим ниже:

  • A-Link WL54AP3 / WL54AP2 (CVE-2008-6823)
  • D-Link DSL-2740R
  • D-Link DIR 905L
  • Medialink MWN-WAPR300 (CVE-2015-5996)
  • Motorola SBG6580
  • Realtron
  • Roteador GWR-120
  • Secutech RiS-11/RiS-22/RiS-33 (CVE-2018-10080)
  • TP-Link TL-WR340G / TL-WR340GD
  • TP-Link WR1043ND V1 (CVE-2013-2645)

Российские HR зачастили на OnlyFans

Сотрудники кадровых служб и подразделений безопасности российских компаний всё чаще проверяют популярную платформу для взрослых OnlyFans на предмет активности топ-менеджмента и публичных сотрудников. Такая проверка рассматривается как стандартная процедура и направлена на выявление возможных юридических и репутационных рисков.

Директор департамента расследований T.Hunter Игорь Бедеров прокомментировал эту практику в беседе с «Газетой.ru»:

«Компроматом в данном случае может быть не только платный аккаунт с откровенным контентом. Сам факт наличия у топ-менеджера идентифицируемого профиля, через который он взаимодействует с моделями OnlyFans, уже представляет собой репутационный риск», — отметил эксперт.

По его словам, обнаружение аккаунтов на OnlyFans у людей, занимающих высокие должности или находящихся в публичном поле, неоднократно становилось причиной повышенного и зачастую нездорового ажиотажа. Аналогичная ситуация, как отметил Бедеров, касается и представителей политической сферы.

Ранее Игорь Бедеров указывал, что сама платформа OnlyFans в прошлом допускала утечки информации, включая данные клиентов. Кроме того, популярностью сервиса пользуются злоумышленники — в частности, для распространения вредоносных приложений.

В результате многие модели OnlyFans всё чаще обращаются к частным специалистам по информационной безопасности, чтобы защитить свои аккаунты и контент, а также персональные данные подписчиков.

RSS: Новости на портале Anti-Malware.ru