Китайских геймеров атакует подписанный Microsoft руткит FiveSys

Китайских геймеров атакует подписанный Microsoft руткит FiveSys

Китайских геймеров атакует подписанный Microsoft руткит FiveSys

Исследователи из Bitdefender обнаружили еще один руткит с валидной подписью Microsoft. Судя по всему, его распространителей интересуют аккаунты пользователей онлайн-игр в Китае.

По данным экспертов, вредонос, именуемый FiveSys, существует в интернете более года. Злоумышленники используют его для перенаправления трафика на кастомные прокси-серверы, список которых вшит в код (300 доменов в TLD-зоне .xyz).

Редирект работает и для HTTP, и для HTTPS; в последнем случае руткит устанавливает в систему корневой сертификат, чтобы браузер жертвы не выдал тревожное предупреждение. Исследователи полагают, что атаки FiveSys нацелены на кражу учетных данных геймеров и перехват внутриигровых покупок.

Для перенаправления трафика используется специальный скрипт автоматической настройки прокси, который вредоносный драйвер извлекает из ресурсов и скармливает браузеру. Функции самозащиты FiveSys включают блокировку редактирования реестра Windows и установки конкурирующих зловредов, которых он отслеживает по обновляемому списку цифровых подписей (в настоящее время 68 хешей).

Новый руткит состоит из множества компонентов; так, в Bitdefender идентифицировали несколько бинарников режима пользователя, предназначенных для загрузки вредоносных драйверов. Последних, по оценкам, должно быть четыре, но экспертам попалось только два образца — PacSys (доставляет скрипт автонастройки прокси) и Up.sys (загружает и запускает некий исполняемый файл).

Каким образом операторам удалось раздобыть цифровую подпись Microsoft, чтобы беспрепятственно внедрять FiveSys на Windows-машины, установить не удалось. Эта подпись WHQL (Windows Hardware Quality Labs) удостоверяет, что продукт успешно прошел тестирование в специализированной лаборатории и будет стабильно работать на любом оборудовании Windows.

Компания с 2016 настаивает на том, чтобы все драйверы, выпускаемые для ее ОС, имели WHQL-подпись. Однако практика показала, что это препятствие можно обойти — достаточно вспомнить недавний инцидент с Netfilter.

Эксперты сообщили в Microsoft о новой находке, и скомпрометированную подпись уже аннулировали. Отчет по итогам исследования Bitdefender доступен (PDF) на сайте компании.

Подпишитесь на новости

16-летний исследователь получил права администратора в сервисе Microsoft

Шестнадцатилетний исследователь под псевдонимом Faav обнаружил дыру в защите внутренней аналитической платформы Microsoft Titan. Сервис принимал поддельные токены аутентификации и позволял выдавать себя за администратора, а затем выполнять SQL-запросы к подключённым базам данных.

Причиной стала детская ошибка: Titan проверял указанные в JSON Web Token данные — идентификатор арендатора, приложение и имя пользователя, — но не подтверждал криптографическую подпись.

Как рассказал сам Faav, публично доступный API платформы принимал сфабрикованный токен и связывал указанное в нём имя admin с локальной учётной записью администратора. Для атаки не требовались украденные пароли, подбор учётных данных или компрометация аккаунта Microsoft.


Исследователь нашёл 17 подключённых баз ClickHouse почти с 10 тыс. уникальных таблиц. По их метаданным он оценил общий объём хранилищ в 17,3 трлн строк. Это не означает утечку такого количества записей или данные 17,3 трлн пользователей: показатель мог включать копии, историческую информацию и производные наборы.

Во время ограниченной проверки исследователь увидел метаданные и десятки тысяч записей, связанных с аккаунтами, адресами сотрудников и организациями.

Он также выполнил два запроса к аналитике Bing, вернувших по одной строке, но утверждает, что персональные данные клиентов не изучал и массово ничего не скачивал.

Faav сообщил об уязвимости Microsoft 5 сентября. Уже 9 сентября корпорация закрыла публичный доступ к API, а 17 сентября выплатила исследователю $5000. Доказательств того, что брешь ранее использовали злоумышленники, нет.

RSS: Новости на портале Anti-Malware.ru