Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Хакеры пытаются украсть PoC-коды у ИБ-экспертов с помощью соцсетей

Специалистов по поиску и анализу уязвимостей преследуют злоумышленники, которых, по всей видимости, интересуют результаты таких исследований. Авторы необычной кампании создали множество фейковых профилей в соцсетях, а также тематический блог, чтобы вступить в контакт с экспертами, завоевать их доверие и установить бэкдор на целевые компьютеры.

Аналитики из Google произвели разбор текущих атак и пришли к выводу, что их инициатором, скорее всего, является северокорейская группа хакеров, спонсируемых государством. Доступ к компьютерам ИБ-исследователей им нужен, очевидно, для кражи информации, которую можно использовать в целевых атаках, — такой как еще не опубликованные уязвимости и пробные эксплойты (proof-of-concept, PoC).

Расследование выявило ряд поддельных профилей в Twitter, LinkedIn, Telegram и Keybase, с помощью которых злоумышленники пытаются завязать знакомство с представителями ИБ-сообщества. Они имитируют бурную переписку между выдуманными персонажами, выкладывают видео, хвастаясь мнимыми успехами, а также публикуют ссылки на свой блог.

Заинтересовав намеченную жертву, фальшивый «коллега по цеху» напрямую обращается к ней, предлагая поработать вместе, и прикрепляет к сообщению файл для проекта Visual Studio — код некоего эксплойта, якобы для проверки. Как оказалось, этому эксплойту отведена совсем иная роль: после его отработки на машину исследователя устанавливается кастомный бэкдор, который подключается к C2-серверу и ожидает команд.

В некоторых случаях злоумышленники высылают вредоносный файл по email или пытаются провести атаку через браузер, предлагая собеседнику почитать публикации в блоге. По свидетельству аналитиков, этот сайт, специально созданный в зоне .IO, содержит в основном перепечатки чужих отчетов об уязвимостях, иногда подаваемых как вклад «гостя» — приглашенного эксперта.

При заходе в этот блог по указанной ссылке в системе исследователя регистрируется вредоносная служба, и запускается выполняемый в памяти бэкдор. Его сходство по коду с одним из инструментов, используемых APT-группой Lazarus, подтверждает предположение о северокорейских корнях авторов нападения на ИБ-экспертов.

Примечательно, что от эксплойта в данном случае не спасает ни полностью пропатченная Windows 10, ни новейшая версия Chrome. По всей видимости, злоумышленники используют связку каких-то уязвимостей нулевого дня в ОС и браузере Google. Установлено, что взлому подвергаются только 64-битные версии Windows 10, Windows Server 2019 и Windows Server 2016.

Зафиксирован также случай установки бэкдора на Android с браузером Chrome.

Поскольку схема заражения все еще не ясна, специалисты Google призывают ИБ-сообщество активнее делиться деталями наблюдаемых атак, а также информацией о новых уязвимостях в Chrome, за которую можно получить вознаграждение.

Потенциальным жертвам эксплойта рекомендуется проверить историю браузера на наличие адреса blog[.]br0vvnn[.]io и сверить свои контакты в соцсетях со списком фальшивых профилей, приведенным в блоге Google. Используемые компьютеры и виртуальные машины лучше разделить по назначению: одни использовать только для исследований, другие — для обычной навигации в интернете, общения с коллегами или загрузки присланных файлов.

Samsung Galaxy S22 Ultra начали превращаться в кирпич после сброса настроек

Некоторые владельцы Galaxy S22 Ultra столкнулись с очень странной проблемой: после сброса к заводским настройкам их смартфоны внезапно начинают считаться корпоративными устройствами, якобы принадлежащими некой Numero LLC. Из-за этого телефон блокируется через механизм Knox Mobile Enrollment, а пользователь фактически теряет над ним контроль.

Сценарий у пострадавших почти одинаковый, как описывают в Android Authority и сами пользователи на форуме Samsung.

После сброса до заводских настроек человек подключает смартфон к Wi-Fi и начинает обычную настройку Android, но вместо привычного входа в аккаунт получает экран с предупреждением «This device isn’t private».

Дальше система сообщает, что устройство управляется организацией, а действия пользователя могут быть видны удалённому администратору. При этом владельцы утверждают, что покупали смартфоны как обычные розничные устройства, а не как часть корпоративного парка.

 

 

Самое неприятное здесь — простыми способами это не лечится. По сообщениям пользователей, повторные сбросы и даже ручная перепрошивка через Odin не помогают. Причина в том, что такая привязка, вероятно, проверяется на уровне IMEI через серверы Samsung: если устройство числится за организацией, профиль MDM подтягивается снова уже во время первоначальной настройки.

Дополнительные подозрения вызывает и сам «администратор». В жалобах фигурирует приложение SAMSUNG ADMIN, а рядом с ним — странный брендинг FRP UNLOCK SAMSUNG и название компании Numero LLC, которую журналисты не нашли в обычных американских реестрах компаний.

 

Почему это вообще могло произойти, пока до конца неясно. Среди возможных версий называют компрометацию аккаунта реселлера с доступом к Knox Mobile Enrollment, использование сторонних сомнительных сервисов разблокировки, а также возможные злоупотребления вокруг корпоративных механизмов Samsung.

Хуже всего то, что пользователи, по их словам, оказываются в замкнутом круге между поддержкой Samsung и командами Knox: одни отправляют к другим, а готового механизма быстро снять такую привязку, похоже, нет. Формально правильный путь — обращаться в Samsung с подтверждением покупки и требовать отвязки IMEI, но на практике это, судя по отзывам, может затянуться надолго.

RSS: Новости на портале Anti-Malware.ru