Хакеры из КНДР атакуют ИБ-специалистов под видом рекрутеров Samsung

Хакеры из КНДР атакуют ИБ-специалистов под видом рекрутеров Samsung

Северокорейские правительственные киберпреступники представляются рекрутерами Samsung и отправляют фейковые предложения трудоустройства в южнокорейские компании, продающие антивирусные программы. Об интересной кибероперации рассказали специалисты Google.

Согласно отчёту Threat Horizons (PDF), вредоносные электронные письма включали документ в формате PDF, якобы описывающий предложение по работе в Samsung. Однако это был вредоносный файл, который не открывался стандартным софтом для просмотра PDF.

Если получатели жаловались на то, что документ не получается открыть, киберпреступники тут же предлагали помощь. Потенциальным соискателям отправляли ссылку на некое приложение под названием «Secure PDF Reader», установив которое можно было открыть вышеупомянутый документ.

По указанному URL действительно располагался легитимный PDF-ридер — PDFTron, однако злоумышленники заранее модифицировали его, добавив загрузчик бэкдора в систему жертвы.

Команда Google Threat Analysis Group, первой зафиксировавшая операцию северокорейских хакеров, отметила, что организатором является та же группа, которая ранее атаковала ИБ-экспертов в Twitter.

Microsoft, например, отслеживает эту кибергруппировку под именем «Zinc». Исследователи считают, что злоумышленники пытаются выведать информацию об актуальных и опасных уязвимостях в популярном софте.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Xerox втихую закрыла уязвимость, превращающую принтер в бесполезный кирпич

Грозящая DoS уязвимость в принтерах Xerox была обнаружена полтора года назад. В ответ на уведомление вендор подтвердил наличие проблемы, однако о выпуске патча автор находки узнал лишь вчера — из бюллетеня от 27 января, опубликованного на сайте компании.

Уязвимость CVE-2022-23968, которую в Xerox оценили как критическую, позволяет вызвать постоянный отказ в обслуживании с помощью специально созданного TIFF-файла, отосланного в запросе HTTP POST. Эксплойт можно осуществить по сети или через интернет, особых разрешений для этого не требуется.

Проблему обнаружил исследователь из NeoSmart Technologies Махмуд аль-Кудси (Mahmoud Al-Qudsi). Как оказалось, веб-интерфейс Xerox поддерживает формат TIFF, однако при парсинге таких изображений принтер может выдать ошибку и прочно зависнуть.

В ходе эксперимента аль-Кудси удалось вызвать DoS при попытке вывода на печать многостраничного TIFF-документа с неполным каталогом изображений. Система сразу же вывела сообщение об ошибке и запросила холодную перезагрузку, однако перезапуск не помог — принтер попытался возобновить выполнение задания печати и столкнулся с той же проблемой.

Цикл оказался бесконечным, отключение принтера от сети положение не спасало; интерфейс очереди печати тоже отказал. По словам автора находки, очистить очередь печати в этом случае можно лишь запуском процесса обновления прошивки; проблему решит также очистка памяти устройства вручную, через физический доступ.

Уязвимости подвержены полтора десятка моделей семейства VersaLink и два принтера WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года). Полный список затронутых продуктов приведен в бюллетене Xerox. В качестве временной меры защиты аль-Кудси советует запретить неавторизованный доступ к принтеру через настройки.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru