Хакеры продвинули в поисковиках 100 тыс. страниц с вредоносными PDF

Хакеры продвинули в поисковиках 100 тыс. страниц с вредоносными PDF

Хакеры продвинули в поисковиках 100 тыс. страниц с вредоносными PDF

Киберпреступники снова обратились к техникам продвижения своих сайтов в поисковой выдаче, чтобы заманить сотрудников и руководителей компаний на веб-ресурсы, выглядящие на первый взгляд легитимно. Однако конечной целью злоумышленников была установка трояна, открывающего удалённый доступ к заражённой системе (RAT).

В ходе этой кампании атакующие использовали релевантные для бизнес-среды запросы, в основном касающиеся различных форм: счета, шаблоны, опросники и квитанции. В результате пользователи, пытавшиеся скачать такие шаблоны, незаметно для себя перенаправлялись на вредоносный сайт.

«Как только жертва посетит подобный ресурс, на её компьютер установится троян. После запуска вредоносная программа сразу устанавливает связь с оператором, который может отправлять ей команды и загружать дополнительные зловреды: программы-вымогатели, банковские трояны или софт для кражи данных», — рассказывают специалисты компании eSentire.

 

По словам исследователей, им удалось обнаружить в Сети более 100 тысяч уникальных веб-страниц, содержащих популярные для бизнеса ключевые слова. За счёт грамотной SEO-оптимизации киберпреступникам удалось неплохо продвинуть свои сайты в поисковой выдаче, что, конечно же, сказалось на эффективности всей кампании.

Изучив цепочку заражения, эксперты пришли к выводу, что в атаках принимает участие вредоносная программа SolarMarker (также известна под именами Yellow Cockatoo, Jupyter и Polazert).

Как правило, зловред маскировался под безобидный PDF-файл, который после открытия сразу устанавливал троян, обеспечивающий злоумышленникам удалённый доступ. Параллельно с этим инсталлировался также софт Slim PDF для прикрытия.

Баг macOS ломает TCP через 49 дней без перезагрузки

В macOS нашли редкий, но очень неприятный баг: если компьютер работает без перезагрузки примерно 49,7 дня, у него может постепенно умирать TCP. По версии исследователей, проблема связана с переполнением 32-битного счётчика времени в ядре XNU, который используется TCP-подсистемой.

После этого внутренние TCP-таймеры якобы перестают нормально обновляться, соединения в состоянии TIME_WAIT не очищаются, временные порты постепенно заканчиваются, и система в какой-то момент просто перестаёт устанавливать новые TCP-соединения.

При этом ping может продолжать работать, что делает сбой особенно странным. В Photon пишут, что заметили аномалию на своих macOS-машинах, которые круглосуточно используются для мониторинга iMessage-сервисов.

По их описанию, часть узлов после примерно 49 дней 17 часов 2 минут 47 секунд аптайма перестала открывать новые TCP-сессии. После перезагрузки всё возвращалось в норму, но таймер, по сути, запускался заново.

Авторы утверждают, что смогли воспроизвести поведение на двух машинах и связали его с переменной tcp_now в XNU. В открытом репозитории Apple действительно есть TCP-код ядра Darwin/XNU, где используются 32-битные значения времени и логика сравнения временных меток TCP, на которую ссылаются исследователи.

Поведения бага выглядит так: сначала ничего не ломается в лоб, но закрытые TCP-соединения перестают вовремя исчезать из TIME_WAIT. Затем их становится всё больше, временные порты забиваются, новые подключения начинают зависать в SYN_SENT, а сервисы, которым нужны новые TCP-сокеты, начинают сыпаться.

Если эта находка подтвердится, то для обычного пользователя баг вряд ли станет массовой проблемой: большинство устройств на macOS перезагружаются чаще (хотя бы из-за обновлений). А вот для долго работающих Mac mini, билд-серверов, CI/CD-ферм, удалённых рабочих станций и серверных компьютеров, которые могут жить без ребута неделями, история выглядит уже куда серьёзнее.

Если у вас есть компьютер на macOS, который работает неделями без перезагрузки и критичен для сервисов, мы бы посоветовали следить за его аптаймом.

RSS: Новости на портале Anti-Malware.ru