После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

После DDoS-атаки на Яндекс ботоводы Meris попытались обидеть Кребса

Известный журналист и блогер Брайан Кребс (Brian Krebs) сообщил, что на прошлой неделе его сайт тоже подвергся DDoS-атаке с ботнета Mēris. Персонажи поучительных расследований Кребса в сфере ИБ нередко мстят ему за раскрытие их противоправной деятельности, и новая попытка положить сайт KrebsOnSecurity — лишь одна из многих в череде безуспешных карательных акций.

Составленный из высокопроизводительных сетевых устройств новобранец Mēris уже успел отметиться у клиентов CDN-провайдера Cloudflare, нарушить интернет-связь в Новой Зеландии и провести мощнейшую DDoS-атаку на «Яндекс». Согласно наблюдениям Cloudflare, источники вредоносных запросов расположены в 125 странах, с наибольшей концентрацией в Индонезии, Индии и Бразилии.

Обрушившийся на KrebsOnSecurity мусорный поток, по словам Кребса, был намного слабее, чем на сервисах CDN-сети, — немногим более 2 млн запросов в секунду (rps) против рекордных для Cloudflare 17,2 Mrps. Тем не менее, он в четыре раза превысил уровень, зафиксированный в ходе сокрушительной атаки с ботнета Mirai пятилетней давности, в результате которой сайт исследователя выпал из доступа почти на четверо суток. (Тогда дидосеры использовали несколько техник, в том числе HTTP-флуд мощностью в 450 Krps).

В Qrator Labs тоже отметили атаки Mēris в Новой Зеландии, США и России, где под прицел попали «Яндекс» и ряд финансовых организаций. В последнем случае, как выяснил «Ъ», мусорные запросы шли из США, Латинской Америки и Азии.

Исследование, проведенное Qrator Labs совместно с ИБ-специалистами «Яндекса», показало, что в состав нового DDoS-ботнета входит большое количество роутеров MikroTik. Получив соответствующее уведомление, производитель поделился своими соображениями на форуме: злоумышленники, по всей видимости, задействуют в атаках его сетевые устройства, скомпрометированные еще в 2018 году.

На тот момент в RouterOS объявилась уязвимость, которую разработчик быстро устранил. К сожалению, обновление прошивки не могло помочь тем, у кого уже украли админ-пароль: им следовало также сменить его, проверить разрешения на удаленный доступ на файрволе и поискать подозрительные скрипты и настройки SOCKS.

Недавние аудиты, проведенные сторонними экспертами, новых уязвимостей в RouterOS не выявили. Попытка MikroTik оповестить всех пользователей ее ОС о новой проблеме оказалась провальной: многие из них никогда не вступали в контакт с вендором и не следят за состоянием своих устройств.

В Intel TDX обнаружены уязвимости с риском утечки данных

Intel вместе с Google провела масштабный аудит технологии Trust Domain Extensions (TDX), процессе которого обнаружилось немало проблем. За пять месяцев работы специалисты выявили пять уязвимостей, а также 35 багов и потенциальных слабых мест в коде.

TDX — это аппаратная технология «конфиденциальных вычислений». Она предназначена для защиты виртуальных машин в облаке даже в том случае, если гипервизор скомпрометирован или кто-то из администраторов действует недобросовестно.

По сути, TDX создаёт изолированные «доверенные домены» (Trust Domains), которые должны гарантировать конфиденциальность и целостность данных.

Проверкой занимались исследователи Google Cloud Security и команда Intel INT31. Они анализировали код TDX Module 1.5 — ключевого компонента, отвечающего за работу механизма на высоком уровне. В ход пошли ручной аудит, собственные инструменты и даже ИИ.

В результате обнаружены пять уязвимостей (CVE-2025-32007, CVE-2025-27940, CVE-2025-30513, CVE-2025-27572 и CVE-2025-32467). Их можно было использовать для повышения привилегий и раскрытия информации. Intel уже выпустила патчи и опубликовала официальное уведомление.

Самой серьёзной Google называет CVE-2025-30513. Она позволяла злоумышленнику фактически обойти механизмы безопасности TDX. Речь идёт о сценарии, при котором во время миграции виртуальной машины можно было изменить её атрибуты и перевести её в режим отладки.

Это открывало доступ к расшифрованному состоянию виртуальной машины, включая конфиденциальные данные. Причём атаку можно было провести уже после процедуры аттестации, когда в системе гарантированно присутствуют важные материалы.

Google опубликовала подробный технический отчёт (PDF) объёмом 85 страниц, а Intel — более краткое описание результатов совместной работы.

RSS: Новости на портале Anti-Malware.ru