Favicon позволяет отслеживать пользователей, обходя VPN, режим Инкогнито

Favicon позволяет отслеживать пользователей, обходя VPN, режим Инкогнито

Favicon позволяет отслеживать пользователей, обходя VPN, режим Инкогнито

Файлы Favicon, по мнению немецкого исследователя Джонаса Стрехле, представляют определённую угрозу для конфиденциальности пользователей. Как отметил специалист, с помощью Favicon веб-сайты могут отслеживать перемещение в Сети, а также обходить VPN-сервисы и режим «Инкогнито» в браузерах.

Для тех, кто не знает, о чём идёт речь, мы обязаны пояснить: Favicon — это то, что вы видите на вкладках в интернет-обозревателе, некий значок сайта или веб-страницы. Как правило, такой файл помещают в корень ресурса. Но бывает и другое расположение, пример — https://www.anti-malware.ru/files/favicon.ico.

Метод отслеживания пользователя в интернете, о котором говорит Стрехле, получил название Supercookie («суперкуки»). В посте на GitHub эксперт объясняет его следующим образом:

«Метод "суперкуки" использует файлы формата favicon, чтобы назначить специальный идентификатор посетителям определённого веб-сайта. В отличие от традиционных способов отслеживания пользователей "суперкуки" работает даже в режиме "Инкогнито", который есть во всех современных браузерах».

«При этом избавиться от "суперкуки" нельзя даже полной очисткой кеша, перезапуском браузера и перезагрузкой системы. VPN или блокировщики рекламы тоже бессильны перед этим подходом».

Университет Иллинойса в Чикаго, к слову, опубликовал специальную статью (PDF) на тему использования Favicon для отслеживания. На основе именно этого материала Стрехле разработал собственный PoC-код. А вот в реальных атаках или недобросовестных кампаниях эксплуатация Favicon пока не встречалась.

Немецкий специалист даже поднял специальный веб-сайт, чтобы продемонстрировать, насколько легко можно следить за перемещением пользователя по Сети. По словам Стрехле, ради общего изучения проблемы он опубликовал исходный код проекта, а также выложил описание своего метода.

Armored Likho крадёт переписки Telegram и подслушивает россиян

Эксперты Kaspersky GReAT обнаружили новую кампанию кибершпионажа Armored Likho, направленную против российских организаций. Основные цели — государственный сектор, ИТ-компании и образовательные учреждения. Атакующие прикрываются благотворительностью, а в подарок приносят кражу переписок и скрытую аудиопрослушку.

Приманкой служит поддельное приложение для отправки гуманитарной помощи подопечным благотворительных фондов. Как именно его распространяют, пока неизвестно.

После запуска программа показывает форму аутентификации и требует пароль, который, предположительно, заранее сообщают сами злоумышленники. Затем пользователь попадает в убедительно оформленный каталог товаров с рабочими ссылками и может выбирать условные подарки. Пока человек занимается добрыми делами, дроппер расшифровывает и запускает вредоносную нагрузку.

 

Новый набор инструментов получил название Still Toolkit и включает два компонента. Стилер Still Sync похищает данные сессии Telegram. С их помощью атакующие могут войти в аккаунт жертвы через Telegram API, выгрузить личные переписки и медиафайлы.

Второй модуль, Still Audio, превращает заражённое устройство в скрытый диктофон. Он анализирует входящий звук, распознаёт появление речи, записывает разговоры и отправляет аудиофайлы на сервер операторов кампании. Микрофон молчит только внешне.

По оценке Kaspersky GReAT, новые компоненты обладают общей архитектурой и используют похожие механизмы связи с управляющей инфраструктурой. Это указывает на создание собственной экосистемы для длительного кибершпионажа и дальнейшего расширения возможностей.

Armored Likho теперь интересуется не только файлами и учётными данными, но и тем, что жертва пишет и говорит. Поэтому незнакомое приложение для благотворительности лучше проверять особенно тщательно.

RSS: Новости на портале Anti-Malware.ru