Проект WeLeakInfo слил данные покупателей взломанных аккаунтов

Проект WeLeakInfo слил данные покупателей взломанных аккаунтов

Проект WeLeakInfo слил данные покупателей взломанных аккаунтов

Прошло чуть больше года с момента ликвидации сайта WeLeakInfo[.]com, попавшего в поле зрения ФБР. За время своего существования проект успел продать доступ более чем к 12 миллиардам имён пользователей и паролей. Теперь же представители WeLeakInfo по иронии судьбы допустили утечку данных своих клиентов.

Как сообщил Брайан Кребс, повторная регистрация домена позволила некоему злоумышленнику украсть и опубликовать информацию о 24 тыс. клиентов WeLeakInfo, которые оплачивали банковскими картами доступ к скомпрометированным учётным данным.

Последние несколько лет площадка WeLeakInfo по праву считалась одним из крупнейших источников взломанных паролей. Например, прокуроры отмечали, что проект располагает более 10 000 утечек, в которых фигурировали более 12 млрд записей.

WeLeakInfo предоставлял платный доступ к реальным именам, адресам электронной почты, логинам, телефонным номерам и паролям. Всех этих сведений вполне хватало, чтобы получить полный контроль над учётной записью ничего не подозревающего пользователя.

Покупатели даже могли ввести адрес электронной почты и посмотреть, какие аккаунты оформлены на него. Или, например, ввести пароль и посмотреть, к каким учёткам он подходит.

 

Однако теперь клиентов WeLeakInfo настигла та же участь. Данные около 24 тыс. покупателей взломанных аккаунтов просочились в Сеть. Их опубликовал на форуме Raidforums пользователь под ником «pompompurin».

Как пояснил сам pompompurin, ему удалось добраться до информации после того, как срок действия одного из доменов WeLeakInfo подошёл к концу. ФБР упустило это из виду, а находчивому исследователю удалось зарегистрировать этот домен заново.

Специалисты Flashpoint изучили размещённую базу данных и отметили, что та частично включает данные банковских карт клиентов WeLeakInfo, а также их полные имена, адреса электронной почты, телефонные номера и даже адреса проживания.

Контроллер памяти AMD научили обходить аппаратную изоляцию

Исследователь Кристофер Домас опубликовал PoC-проект skitter-creek-bath-salts, демонстрирующий обход аппаратной защиты памяти на процессорах AMD Family 16h. Техника манипулирует настройками контроллера DRAM и позволяет обращаться к областям, которые должны быть недоступны даже операционной системе, ядру и коду с привилегиями ring 0.

Обычно программные и аппаратные механизмы контролируют доступ по физическим адресам.

Но последнюю точку в маршруте ставит контроллер памяти: он переводит адрес в конкретные координаты DRAM — канал, ранг, банк, строку и столбец.

Домас показал, что изменение одного регистра может перенастроить это преобразование уже после срабатывания вышестоящих средств защиты. В результате появляется альтернативный адрес, ведущий к тем же ячейкам DRAM. Охраняемый вход остаётся заперт, но контроллер внезапно рисует вторую дверь прямо в стене.

 

Чтобы система не рухнула, PoC отключает прерывания, подготавливает кеш и таблицы трансляции, ненадолго меняет схему адресации, читает или записывает нужные данные, а затем возвращает исходные настройки.

Для поиска адресов-двойников проект использует линейную алгебру и SMT-решатель Z3. Инструменты восстанавливают связь между обычным и изменённым отображением памяти, после чего вычисляют алиас для защищённой области.

Исследователь продемонстрировал потенциальный доступ к памяти AMD Platform Security Processor, включая данные fTPM, защищённой области System Management Mode, состояниям процессора C6 и хранилищу микрокода. Последний сценарий допускает не только извлечение копии патча, но и её возможное изменение перед восстановлением состояния ядра.

PoC проверяли только на AMD Family 16h. Данных об аналогичной уязвимости в новых AMD, Intel, ARM или RISC-V нет.

RSS: Новости на портале Anti-Malware.ru