Киберпреступники Cobalt усовершенствовали свой эксплойт-билдер ThreadKit

Киберпреступники Cobalt усовершенствовали свой эксплойт-билдер ThreadKit

Киберпреступники Cobalt продолжают совершенствовать свои техники и инструменты для атак на финансовые организации. Эксперты обнаружили в Сети новую, более функциональную версию эксплойт-билдера ThreadKit, авторство которого принадлежит как раз участникам группы Cobalt.

Свой подробный анализ новой версии вредоносного инструмента предоставили специалисты компании Fidelis. По их словам, способ распространения нового зловреда остается неизменным — фишинговые рассылки.

Впервые обновленный инструмент попался на глаза исследователям в конце октября этого года. Эксперты сразу отметили новый метод работы с макросами, который взяли на вооружение киберпреступники.

Новая техника позволяет в ходе атак загружать вредоносный код частями, а затем объединять его уже в полностью рабочий исполняемый файл. Благодаря ThreadKit злоумышленники могут найти уязвимости во многих системах, и с помощью них проникнуть в сеть организации.

В результате конечной целью киберпреступников является загрузка в систему жертвы бэкдора CobInt.

«Нас заинтересовал файл, находящийся по ссылке hxxps://sepacloud[.]org/File/Doc/Transaction.doc. Мы проанализировали его объекты, используя специальный декодер», — пишут эксперты в отчете (PDF).

Весной этого года эксперты отмечали, что ThreadKit использует уязвимость в Adobe Flash.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Освободившиеся телефонные номера открывают дверь для взлома аккаунтов

Новое исследование специалистов заостряет внимание на рисках безопасности и конфиденциальности пользователей при повторном использовании телефонных номеров. По словам экспертов, такая практика может привести к фишинговым и спамерским атакам, а также к взлому учётных записей.

В ходе анализа исследователи обнаружили, что 66% номеров телефона, заново введённых в эксплуатацию, так или иначе связаны с предыдущими владельцами. Это могут быть аккаунты в соцсетях и на других сайтах, где пользователь указывал свой телефон при регистрации.

«Атакующий может просмотреть доступные телефонные номера, указанные на странице смены номера. Затем он может проверить, связаны ли эти телефоны с аккаунтами предыдущих владельцев», — пишут специалисты.

В результате, как отметили исследователи, злоумышленник может сбросить пароль от учётной записи экс-владельца номера телефона, успешно перехватив одноразовый пароль (one time password, OTP), отправленный в СМС-сообщении.

В общей сложности эксперты Принстонского университета проанализировали 259 телефонных номеров, доступных новым абонентам операторов сотовой связи. 100 таких номеров оказались связаны с почтовыми ящиками предыдущих владельцев, уже становившихся жертвами утечек данных.

Более того, специалисты отметили, что с помощью освободившихся номеров телефона атакующие могут выдавать себя за пользователей, взламывать аккаунты клиентов операторов связи и даже осуществлять DoS-атаки.

В целом новое исследование в очередной раз демонстрирует, насколько рискованной может быть аутентификация через СМС-сообщения. В случае успешной эксплуатации описанного экспертами метода злоумышленник может взломать даже те аккаунты, которые пользователь защитил с помощью 2FA.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru