Мошенники могут внести изменения в подписанный PDF без ведома создателя

Мошенники могут внести изменения в подписанный PDF без ведома создателя

Мошенники могут внести изменения в подписанный PDF без ведома создателя

Исследователи из Рурского университета в Бохуме доказали, что содержимое PDF-документа, заверенного цифровой подписью, можно скрытно изменить. Проведение вредоносной атаки допускали больше двух десятков популярных приложений; угроза устранена только в продуктах Adobe, LibreOffice и Foxit.

Использование цифровой подписи в качестве удостоверения подлинности документа — довольно обычная практика в бизнесе. После подписания в документ можно внести некоторые изменения — заполнить форму, добавить ремарку или еще одну подпись. Исследование показало, что спецификации PDF несовершенны и позволяют злоупотребить этой возможностью.

Чтобы удостовериться в правильности своего вывода, университетские исследователи разработали два вида атаки: Evil Annotation (добавление вредоносной аннотации) и Sneaky Signature (добавление стороннего контента вместо подписи).

Первая возможна из-за отсутствия в спецификациях ограничений на содержимое аннотаций FreeText, Redact и Stamp. Их можно использовать для внесения в документ картинки или нового текста, искажающего общий смысл, притом без ведома создателя файла. Также было обнаружено, что 11 из 28 предусмотренных PDF аннотаций позволяют скрыть вредоносный контент внутри подписанного документа.

Вторая атака (Sneaky Signature) позволяет, к примеру, внести изменения в контракт, уже подписанный одной из сторон. Как оказалось, другие партнеры при подписании документа могут добавить пустое поле и заполнить его произвольной информацией.

«Если заверенный документ открыт в обычном PDF-приложении, добавить подпись можно только в пустые поля, которые с этой целью оставил автор, — поясняют (PDF) исследователи. — Создать дополнительные поля для подписи в такой программе, как правило, невозможно. Однако спецификации [PDF] этого не запрещают. Использование специального фреймворка вроде Apache PDFBox2 позволит разместить в любом месте документа пустое поле для подписи и заполнить его по своему усмотрению».

Тестирование 26 широко используемых инструментов для работы с PDF показало, что 24 из них в той или иной мере уязвимы к названным атакам. Надежную защиту обеспечивают только PDF Editor 6 Pro and PDFelement Pro.

Исследователи не преминули отметить, что привнесенные злоумышленником изменения можно будет впоследствии выявить сравнением файлов. Однако к этому моменту дело будет сделано — к примеру, обманщик скроется деньгами, которые он украл, подменив платежные реквизиты в накладной или контракте.

В продуктах Adobe была обнаружена еще одна уязвимость, позволяющая скрытно внедрить вредоносный код в PDF, снабженный подписью. Согласно политике разработчика, в таких документах разрешено выполнение привилегированных JavaScript в том случае, когда приложение доверяет сертификату, которым подписан файл.

Специалисты Adobe залатали эту брешь в ноябре. Патчи получили также многие другие протестированные программы; некоторые вендоры не отозвались на уведомление (полный список опубликован на сайте, специально созданном университетскими исследователями).

Результаты исследования будут представлены сегодня, 26 мая, на очередной конференции IEEE по безопасности и приватности, проводимой онлайн.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru