Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Киберпреступная группировка, известная под кодовым именем Fxmsp, продает информацию, украденную у трех наиболее значимых антивирусных компаний США. Об этом заявили исследователи Advanced Intelligence (AdvIntel), которые отметили, что Fxmsp является русскоговорящей группой.

Репутация Fxmsp дает понять, что группа давно и успешно специализируется на продаже данных, которые были добыты в ходе громких утечек. Представители AdvIntel убеждены, что сомневаться в правдивости слов группировки не приходится.

В качестве примера исследователи приводят успешные утечки информации, которые в прошлом принесли участникам Fxmsp в общей сумме около миллиона долларов. В AdvIntel полагают, что эта группа атакует правительства по всему миру, а также корпоративный сектор.

Цель киберпреступников — добыть как можно больше конфиденциальной информации, которую впоследствии можно продать.

В этот раз Fxmsp заявила, что в ее руках находятся важные данные, принадлежащие трем топовым американским антивирусным компаниям. Более того, хакеры утверждают, что в их распоряжении исходный код одной из разработок.

Киберпреступники предлагают купить всю эту информацию за сумму, незначительно превышающую $300 000. Помимо исходного кода, хакеры якобы добыли разработки по части искусственного интеллекта и плагинов безопасности.

«Члены группировки Fxmsp также прокомментировали возможности антивирусных решений каждой отдельной компании и оценили их качество», — пишут аналитики AdvIntel.

Хакеры утверждают, что в последние шесть месяцев (октябрь 2018 - апрель 2019) их деятельность была сосредоточена вокруг взлома различных антивирусных компаний.

Другая знаменитая российская группировка ShadowRunTeam, которая работает через Telegram, утверждает, что за Fxmsp стоит житель Москвы по имени Андрей.

LSPromise превращает обычное Android-приложение в хозяина ядра

Исследователи опубликовали цепочку эксплойтов LSPromise, позволяющую недоверенному локальному приложению получить полный контроль над ядром устройства. Атака затрагивает как минимум первоначальный релиз Android 17, а её техническое описание и PoC-код уже выложены в открытый доступ.

Отличный момент проверить обновления, пока эксперимент не превратился в готовый инструмент злоумышленников.

Цепочка объединяет три уязвимости: CVE-2026-49881, CVE-2026-43284 и CVE-2026-43500. Максимальный балл по CVSS достигает 8,8 балла из 10.

Исследователи успешно проверили атаку на Pixel 10 с первой официальной версией Android 17 и заявили о стопроцентной надёжности эксплойта в уязвимой конфигурации. На Pixel 6a цепочка не сработала.

Первым звеном становится логическая ошибка в системном сервисе Telecom. Она позволяет вредоносному приложению добиться выполнения кода внутри привилегированного процесса system_server. Затем атакующие обходят ограничения SELinux, переносят выполнение в сетевой процесс и задействуют уязвимость DirtyFrag в ядре Linux.


Финал у этой прогулки по уровням защиты невесёлый: загрузка постороннего модуля ядра, перевод SELinux в разрешающий режим и полный root-доступ. Причём цепочка не зависит от традиционных методов повреждения памяти и обходит такие механизмы защиты, как KASLR и MTE.

Компонент DirtyFrag может затрагивать и другие устройства, использующие ветки ядра 6.1.xxx-android14, однако полного списка уязвимых моделей пока нет. Случаи применения LSPromise в реальных атаках также не подтверждены.

Пользователям рекомендуют установить свежие патчи производителя: других способов надёжно оборвать атаку сейчас не предлагается.

RSS: Новости на портале Anti-Malware.ru