Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Набор эксплойтов Novidade меняет настройки DNS SOHO-роутеров

Специалисты компании Trend Micro рассказали о новом наборе эксплойтов, который получил имя Novidade («новинка» по-португальски). С помощью этого набора злоумышленники атакуют SOHO-маршрутизаторы и компрометируют подключенные к Сети устройства.

В ходе своих атак эксплойт Novidade прибегает к эксплуатации уязвимости CSRF. С ее помощью он изменяет настройки DNS атакованных маршрутизаторов с целью перенаправления трафика на IP-адрес, который находится под контролем злоумышленников.

В настоящее время Novidade используется в нескольких отдельных вредоносных кампаниях. Эксперты полагают, что либо авторы продали свое детище нескольким киберпреступным группам, либо исходный код набора эксплойтов просочился в Сеть.

Большинство вредоносных кампаний, в которых используется Novidade, ориентированы на фишинговые рассылки, целью которых является кража учетных данных клиентов бразильских кредитных организаций.

«Мы обнаружили, что Novidade доставляется жертвам с помощью самых разнообразных методов, среди которых и malvertising [использование онлайн-рекламы для распространения вредоносных программ — прим. ред.], и скомпрометированные сайты, и сервисы мгновенных сообщений», — говорится в отчете Trend Micro.

После установки соединения Novidade отправляет запрос на определенный IP-адрес на загрузку пейлоада, зашифрованного в base64. Вредоносный код также пытается войти в систему атакуемого роутера, используя набор стандартных учетных данных.

Затем запускается атака вида CSRF, с помощью которой вредонос меняет настройки DNS.

Список атакуемых роутеров (а также используемые уязвимости) приводим ниже:

  • A-Link WL54AP3 / WL54AP2 (CVE-2008-6823)
  • D-Link DSL-2740R
  • D-Link DIR 905L
  • Medialink MWN-WAPR300 (CVE-2015-5996)
  • Motorola SBG6580
  • Realtron
  • Roteador GWR-120
  • Secutech RiS-11/RiS-22/RiS-33 (CVE-2018-10080)
  • TP-Link TL-WR340G / TL-WR340GD
  • TP-Link WR1043ND V1 (CVE-2013-2645)

Роскачество предупредило об угрозе несанкционированного оформления сим-карт

Роскачество предупредило о риске несанкционированного оформления сим-карт. По данным ведомства, этим могут заниматься недобросовестные сотрудники салонов связи — например, для перепродажи номеров мошенникам или иностранным гражданам, а иногда и ради выполнения плана продаж.

Как пояснили в Центре цифровой экспертизы Роскачества, уведомление об оформлении сим-карты приходит в личный кабинет на портале «Госуслуги» спустя несколько дней.

При этом речь идет не о сбое системы, на который нередко ссылаются представители сотовой розницы. Механизм информирования об оформлении сим-карт официально работает на «Госуслугах» с 1 апреля 2025 года.

«Самостоятельное оформление сим-карты на ваше имя без вашего ведома — это прямое нарушение законодательства, в первую очередь в части защиты персональных данных. Если с этого номера будут совершены противоправные действия, именно вы как формальный владелец можете сначала попасть в поле зрения правоохранительных органов. Доказать непричастность возможно, но это потребует времени и усилий. Поэтому важно оперативно реагировать на такие ситуации и фиксировать все обращения к оператору», — предупредил директор департамента защиты прав потребителей Роскачества Игорь Поздняков.

Если выяснилось, что сим-карта была оформлена без ведома пользователя, необходимо незамедлительно обратиться к оператору связи с требованием заблокировать номер и подать заявление о непричастности к договору.

В Роскачестве также рекомендуют обязательно сохранить номер обращения и, по возможности, всю переписку с оператором. При подозрении на мошенническое оформление сим-карты следует дополнительно обратиться в правоохранительные органы с заявлением о неправомерном использовании персональных данных.

RSS: Новости на портале Anti-Malware.ru