Министерство образования Британии разослало школьникам ноутбуки с червём

Министерство образования Британии разослало школьникам ноутбуки с червём

Министерство образования Британии разослало школьникам ноутбуки с червём

Министерство образования Великобритании отправило нуждающимся школьникам ноутбуки с предустановленной вредоносной программой. Эти компьютеры были призваны поддержать определённую прослойку молодых граждан в период пандемии и удалённого обучения.

Бесплатные устройства отправили подросткам, у которых ещё нет компьютера или которые вынужденны делить его с другими членами семьи. Более того, Министерство образования заключило соглашение с провайдерами, которые предоставили бесплатный доступ к материалам для учёбы.

Как сообщили отдельные преподаватели, на присланных Windows-ноутбуках присутствовали файлы, заражённые вредоносной программой. Это оказался сетевой червь, способный распространяться самостоятельно.

Всего Министерство образования Великобритании отправило более 800 тыс. лэптопов неблагополучным студентам, однако вредонос оказался лишь в небольшом проценте этих компьютеров.

«Мы в курсе данной проблемы, затронувшей небольшое количество ноутбуков. В приоритетном порядке мы проведём расследование и исправим ситуацию. Наши ИТ-специалисты поддерживают связь с учебными заведениями, сообщившими о проблеме. Мы считаем, что проблема не носит массового характера», — заявили представители ведомства «Би-би-си».

Самое интересно, что обнаруженный вредонос — Gamarue (также Andromeda) — используется в атаках киберпреступников из России и Восточной Европы. Gamarue позволяет операторам получить контроль над устройствами жертвы с помощью плагина TeamViewer.

Также вредоносная программа располагает отдельными плагинами, открывающими функциональность кейлогера, руткита и прокси сервера. Найти Gamarue можно на киберпреступных форумах в даркнете.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru