Хакеры из КНДР написали вредонос, собирающий данные о Bluetooth-девайсах

Хакеры из КНДР написали вредонос, собирающий данные о Bluetooth-девайсах

Хакеры из КНДР написали вредонос, собирающий данные о Bluetooth-девайсах

Северокорейская правительственная кибергруппировка разработала новый вид вредоносной программы, способный собирать информацию о Bluetooth-устройствах, подключенных к системам Windows. Активность этой группы попала в поле зрения антивирусной компании «Лаборатория Касперского».

По словам исследователей «Лаборатории Касперского», эта вредоносная программа обычно используется в качестве второй ступени заражения жертвы. Проще говоря, в том случае, если на компьютере уже установлен некий вредонос.

Попав в систему, зловред использует API Windows Bluetooth для сбора следующих данных: подключенные по Bluetooth устройства, класс устройства, его адрес, а также подключено и аутентифицировано ли устройство в данный момент.

На данный момент непонятно, зачем правительственным хакерам из Северной Кореи нужны эти данные. По словам экспертов, причина может крыться в необходимости получения более подробного профиля жертвы.

Имея эти данные, киберпреступники смогут более продуманно и качественно планировать свои дальнейшие атаки.

В «Лаборатории Касперского» отметили, что новая вредоносная программа — дело рук кибергруппировки, известной под именем StarCruft. Антивирусная компания следит за деятельностью этой группы с 2016 года.

«Нам удалось отследить некоторые из целей группировки StarCruft. Ими оказались инвестиционные компании из Вьетнама и России», — говорится в отчете «Лаборатории Касперского».

Также антивирусные эксперты подчеркнули, что компании, атакованные StarCruft, ранее были жертвами другой правительственной группировки из Северной Кореи — DarkHotel.

Привязав DJI Romo к джойстику, умелец обрел контроль над 10 тыс. пылесосов

Специалист по ИИ из компании, сдающей в аренду жилье на праздники, написал программу для удаленного управления своим пылесосом DJI Romo через джойстик PS5 и обнаружил, что получил доступ к 6700 таким же роботам из 24 стран.

Более того, в его власти оказались портативные зарядные устройства DJI Power, привязанные к тем же серверам. Суммарно эксперимент выявил более 10 тыс. IoT-гаджетов, уязвимых к злоупотреблениям.

Проводя уборку в помещениях, DJI Romo обычно работает автономно, но его расписанием и задачами также можно управлять через приложение. Чтобы выяснить, каким образом робот-пылесос общается со своими серверами, Сэмми Аздуфал (Sammy Azdoufal) провел обратный инжиниринг с помощью ИИ-ассистента Claude Code.

Получив токен для связи со своим умным гаджетом через облако, программист обнаружил, что ключ открывает доступ к 6700 других DJI Romo, используемых жителями разных стран.

Тестирование созданного Аздуфалом игрового контроллера показало, что с его помощью можно выявить местоположение (IP-адреса) всех подключенных к интернету пылесосов в данной группе и получить информацию о планировке помещений, в которых они работают.

Как оказалось, смарт-пылесосы DJI каждые три минуты шлют видеоотчет на сервер компании, указывая свой серийный номер, обрабатываемую комнату, прогресс, оставшийся заряд и встреченные препятствия.

 

О баге в бэкенде DJI Romo, превращающем умного помощника в инструмент слежки, Аздуфал сообщил и вендору, и журналистам. На настоящий момент проблема в целом решена.

Экспертов давно тревожит вопрос безопасности IoT-устройств, способных открыть доступ к умному дому и поставить под угрозу благополучие его владельца. При отсутствии адекватной защиты подобные гаджеты могут послужить точкой входа в домашнюю компьютерную сеть или инструментом атаки в составе ботнетов; собранные через эксплойт данные также можно использовать для манипуляций и шантажа.

RSS: Новости на портале Anti-Malware.ru