Kaspersky вышла на вредоноса, способного расшифровывать TLS-трафик

Kaspersky вышла на вредоноса, способного расшифровывать TLS-трафик

Kaspersky вышла на вредоноса, способного расшифровывать TLS-трафик

«Лаборатория Касперского» обнаружила новую вредоносную программу, способную расшифровывать TLS-трафик без необходимости перехватывать или видоизменять его. Предположительно, за операциями этого вредоноса стоит киберпреступная группировка Turla.

Выявленный экспертами антивирусной компании образец получил имя Reductor, впервые его атаки были замечены в апреле. Исследователи нашли связь этого зловреда с другим трояном — COMpFun.

По словам специалистов «Лаборатории Касперского», Reductor уникален тем, что может манипулировать TLS-сертификатами. Такой подход открывает возможность для маскировки установщиков вредоносных программ под легитимный софт.

«Помимо обычных для RAT-вредоносов функций (выгрузка, загрузка и выполнение файлов), авторы Reductor оснастили его возможностью манипуляции цифровыми сертификатами. Благодаря этому зловред может помечать зашифрованный трафик уникальными идентификаторами», — пишет «Лаборатория Касперского».

Исследователи уточнили, что Reductor распространяется либо за счёт инфицирования популярных установщиков (Internet Downloader Manager, WinRAR и прочее), либо через троян COMpFun, который может скачивать и устанавливать другие вредоносные программы в систему.

В отличие от стандартной практики атак «Человек посередине» или кражи ключей, Reductor заражает один из браузеров — Chrome или Firefox.

«Злоумышленники нашли действительно интересный способ помечать TLS-трафик — они вообще не трогают сетевые пакеты. Вместо этого операторы проанализировали исходный код Firefox и Chrome, благодаря чему нашли способ пропатчить PRNG-функции в памяти процесса», — объясняют специалисты.

Скомпрометировав генератор случайных чисел, вредонос будет в состоянии отслеживать, как шифруется трафик при установке жертвой TLS-подключения.

Поскольку эти данные можно расшифровать, атакующий способен вклиниться в трафик в момент его передачи.

Подпишитесь на новости

Покупка подержанного процессора может обернуться баном в игре

Процессор исправен, компьютер работает, а в игру не пускают. Геймер из Германии рассказал, что после покупки подержанного AMD Ryzen 7 5800X3D столкнулся с блокировкой в Valorant. Вместе с железом ему, судя по ответу поддержки, досталось наследство от предыдущего владельца — бан античита.

Пользователь After-Cartoonist-196 описал ситуацию на Reddit. По его словам, процессор он купил 21 сентября, но поддержка Riot сообщила: его идентификатор находился в чёрном списке Vanguard ещё с 12 августа.

Причиной якобы стали читы, которыми пользовался прежний хозяин. До замены CPU Valorant запускалась нормально. После обновления железа игрока сразу выкинуло. Сам Ryzen при этом, как утверждает покупатель, работает без проблем, блокировка не означает физическую неисправность процессора.

В обновлении поста автор сообщил ещё более неприятную подробность: по его словам, в чёрный список попали и другие компоненты компьютера, включая материнскую плату и накопитель. Поддержка, утверждает он, отказалась снимать аппаратную блокировку. Независимого подтверждения этих деталей в публикации нет.

История показывает неудобную сторону покупки игрового железа с рук: исправность комплектующей и доступ к конкретной игре — разные вещи.

Проверка температур и стабильности может пройти идеально, а чужая история нарушений обнаружится только при запуске античита. Такой вот бонус к апгрейду, который в объявлении обычно не указывают.

RSS: Новости на портале Anti-Malware.ru