Google готова обменять производительность Chrome на защиту от уязвимостей

Google готова обменять производительность Chrome на защиту от уязвимостей

Google готова обменять производительность Chrome на защиту от уязвимостей

Команда безопасников Google призналась, что готова променять производительность браузера Chrome на защиту от ряда уязвимостей. Другими словами, в будущем интернет-обозреватель может стать медленнее, но при этом безопаснее.

В своих рассуждениях специалисты Google ссылаются на исследования, показавшие, что 70% всех проблем в безопасности связаны с памятью. В блоге эксперты перечисляют три метода, которые помогут избавить пользователей от таких багов:

  1. Проверка времени компиляции.
  2. Проверка времени выполнения.
  3. Использование более безопасных языков программирования.

Из-за C++ первый способ сразу отбросили, однако для проверки времени выполнения можно использовать что-то вроде MiraclePtr.

«MiraclePtr нивелирует эксплуатацию багов класса "use-after-free", поскольку позволяет отправлять в карантин память, к которой всё ещё можно получить доступ. На многих мобильных устройствах память является весьма ценным ресурсом, поэтому с карантином могут возникнуть проблемы», — пишет команда безопасности Google.

«Тем не менее у MiraclePtr всё равно есть шанс избавить нас от 50% подобных уязвимостей в Chrome, что будет просто огромным шагом на пути к безопасному браузеру».

Параллельно разработчики рассматривают возможность задействовать язык программирования Rust, чтобы в итоге всё-таки реализовать проверку компиляции. В этом случае производительность Chrome не должна пострадать.

«Мы пока ещё выясняем, можно ли грамотно использовать вместе C++ и Rust. Даже если бы мы завтра начали писать ключевые компоненты браузера на Rust, избавляться от уязвимостей пришлось бы несколько лет».

Поддельный блокировщик рекламы ломает Chrome и заражает Windows

Исследователи в области кибербезопасности раскрыли детали активной киберкампании KongTuke, в которой злоумышленники пошли на весьма изобретательный шаг: они намеренно «ломают» браузер жертвы, чтобы заставить её собственноручно запустить команду заражения.

Кампанию уже окрестили CrashFix — как новую, более агрессивную эволюцию приёма ClickFix.

Атака начинается вполне буднично: пользователь ищет блокировщик рекламы и натыкается на объявление, ведущее в официальный Chrome Web Store. Там его ждёт расширение с громким названием «NexShield – Advanced Web Guardian», которое обещает защиту от рекламы, трекеров и зловредов.

 

На деле это почти точная копия uBlock Origin Lite, но с вредоносной начинкой. Расширение успело набрать более 5 тысяч установок, прежде чем его удалили из магазина.

После установки аддон некоторое время ведёт себя тихо — задержка активации составляет около часа. Затем оно начинает действовать: запускает атаку на ресурсы системы, создавая бесконечный цикл соединений. В результате Chrome начинает тормозить, зависает и в итоге полностью падает.

 

А вот дальше начинается самое интересное: при следующем запуске браузера пользователь видит фейковое предупреждение о проблеме безопасности. В нём говорится, что браузер якобы «аварийно завершил работу», и предлагается срочно запустить «сканирование».

 

Если согласиться, расширение показывает инструкцию: открыть окно «Выполнить» в Windows и вставить команду, уже скопированную в буфер обмена.

Именно в этот момент пользователь сам запускает следующую ступень атаки. Команда использует легитимную утилиту finger.exe, через которую загружается PowerShell-скрипт с сервера злоумышленников. Дальше — многоступенчатая цепочка с обфускацией, Base64, XOR и активной защитой от анализа.

Кампания KongTuke (она же 404 TDS, TAG-124, LandUpdate808) известна тем, что прощупывает и пробивает жертву, а затем передаёт доступ к системе другим группировкам — в том числе операторам программ-вымогателей.

Если система входит в домен, атака завершается установкой ModeloRAT — полноценного Python-RAT для Windows. Он умеет следующее:

  • закрепляться в системе через реестр;
  • шифровать C2-трафик с помощью RC4;
  • запускать исполняемые файлы, DLL, PowerShell и Python-скрипты;
  • гибко менять частоту «маяков», чтобы не привлекать внимание средств защиты.

Доменные машины явно представляют наибольший интерес — это прямой намёк на корпоративные сети как основную цель. На обычных домашних компьютерах цепочка пока заканчивается тестовым пейлоадом, что говорит о продолжающейся отладке кампании.

RSS: Новости на портале Anti-Malware.ru