Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Атакующие используют DNS поверх HTTPS от Google для загрузки вредоносов

Исследователи Huntress Labs проанализировали интересный образец вредоносной программы, которая пряталась в фейковых логах ошибок Windows. В результате специалистам удалось выявить ещё одну интересную особенность зловреда.

Команда Huntress Labs обнаружила подозрительный URL, который был зашит в PowerShell-код:

https://dns.google.com/resolve?name=dmarc.jqueryupdatejs.com&type=txt

Домен jqueryupdatejs.com сразу же привлёк внимание исследователей. Стало понятно, что DNS от Google используется для перевода имени домена в адрес, а возвращаемый Google DNS ответ содержал зашифрованную вредоносную нагрузку.

 

«Запрос записей DNS поверх HTTPS не представляет собой ничего нового, но это очень продуманная техника. Часто фильтрация DNS используется в корпоративной сети для блокировки доступа к вредоносным сайтам. Но ведь никто не будет блокировать трафик к https://google.com по защищённому HTTPS-соединению», — объясняет Джон Хэммонд, один из исследователей Huntress Labs.

При этом эксперт подчеркнул, что «DNS поверх HTTPS» сейчас часть обсуждается в контексте безопасности и конфиденциальности. И у этого протокола есть полезные свойства.

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru