Ботнет Purple Fox червём распространяется по Windows-устройствам

Ботнет Purple Fox червём распространяется по Windows-устройствам

Операторы агрессивного ботнета запустили новую кампанию, в ходе которой они проводят брутфорс пароля SMB (Server Message Block) и распространяют вредоносную программу по всей экосистеме Microsoft Windows (поведение компьютерного червя). Об этих кибератаках рассказали исследователи из Guardicore.

Кибероперация, которую злоумышленники ведут с 2018 года, получила имя Purple Fox. Лишь недавно преступники начали использовать червеобразный вектор. По словам специалистов, основными инструментами атакующих являются наборы эксплойтов и фишинговые письма.

Проникнув в сеть той или иной организации, операторы вредоноса строят ботнет, основная задача которого — добывать для своих хозяев криптовалюту. Причём киберпреступники сочетают методы вроде брутфорса с возможностями руткита.

В этом случае основными жертвами Purple Fox становятся открытые SMB-службы со слабыми паролями и хешами. Атакующим, как правило, удаётся успешно подобрать простые пароли, после чего открывается возможность для дальнейшего распространения вредоносной программы.

Специалист Guardicore Амит Серпер опубликовал подробную информацию об атаках Purple Fox, прикрепив также индикаторы компрометации (IOC), чтобы организациям было проще выявлять признаки присутствия злоумышленников.

Параллельно Серпер отметил, что поведение компьютерного червя, зафиксированное в последних атаках, отличается от того, что описывалось ранее. Киберпреступники также располагают различными пакетами MSI, хранящимися как минимум на 2000 серверов.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Уязвимость в модемах Qualcomm актуальна для миллионов Samsung Galaxy

Компания Samsung подтвердила, что раскрытая на прошлой неделе уязвимость в чипсетах Qualcomm Technologies линейки MSM затрагивает ее Android-устройства. Согласно описанию Check Point, данная брешь позволяет получить доступ к истории звонков и СМС-сообщениям пользователя, а также прослушивать его разговоры.

Системы на чипе MSM (Mobile Station Modem) производства Qualcomm Technologies обеспечивают подключение мобильных устройств к сетям 2G, 3G, 4G и 5G. По словам авторов опасной находки, уязвимость CVE-2020-11292 в MSM связана с использованием проприетарного протокола QMI (Qualcomm MSM Interface), позволяющего Android обмениваться данными с процессором модема.

Эксплуатация уязвимости осуществляется передачей в MSM запроса с параметрами в TLV-формате (Type-Length-Value), способного при обработке вызвать переполнение буфера в куче. В итоге автор атаки сможет скрытно установить вредоносный код на смартфон и шпионить за жертвой. Данную проблему можно также использовать для разблокировки СИМ-карты с целью обхода ограничений, установленных сервис-провайдером.

Исследователи известили Qualcomm о своей находке в октябре прошлого года. Разработчик выпустил патч и предоставил исходники OEM-провайдерам в декабре.

Чипсеты MSM присутствуют во многих мобильных устройствах, однако далеко не все из них используют QMI — по данным Check Point, порядка 30% всех смартфонов в мире. Выявленная экспертами проблема затронула также изделия Samsung, и производитель начал выпускать соответствующие обновления.

Этот процесс, по словам вендора, был запущен еще в январе, и с выходом майских обновлений для Android большую часть устройств Samsung, по ее оценкам, удалось защитить от эксплойта. Сколько из них в реальности получили патчи, определить трудно из-за большой фрагментарности экосистемы Android. Как бы то ни было, создатель популярных смартфонов призывает пользователей не пренебрегать обновлениями и всегда устанавливать их по мере выхода.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru