Атакующие могут получить root в Ubuntu, положив службу AccountsService

Атакующие могут получить root в Ubuntu, положив службу AccountsService

Атакующие могут получить root в Ubuntu, положив службу AccountsService

В компоненте GNOME AccountsService был обнаружен баг, который в руках злоумышленников может привести к повышению прав в Ubuntu. Эксперты подчёркивают, что с помощью уязвимости злоумышленники могут получить root в системе — безграничные привилегии.

AccountsService представляет собой службу D-Bus, помогающую ОС запрашивать и управлять информацией об аккаунте пользователя компьютера.

Проблема в безопасности, получившая идентификатор CVE-2021-3939, попалась на глаза исследователю из команды GitHub Кевину Бэкхаусу. Специалист как раз тестировал демонстрационный эксплойт для другого бага AccountsService, но наткнулся на новую брешь.

«Если служба AccountsService получит специально созданную команду, её можно будет использовать для запуска программ с правами администратора или вызова сбоев в работе софта», — говорится в официальном заявлении Ubuntu.

Как выяснил Бэкхаус, AccountsService некорректно обрабатывает память в процессе настройки языка, что приводит к несанкционированному повышению прав в системе. Примечательно, что баг затрагивает исключительно Ubuntu-версию службы (в версиях дистрибутива Ubuntu 21.10, Ubuntu 21.04 и Ubuntu 20.04 LTS).

Демонстрационный эксплойт и техническое описание уязвимости можно найти здесь.

В игровых Telegram-чатах нашли 12 схем скама, нацеленного на подростков

Специалисты F6 проанализировали мошеннические схемы, которые расставлены в популярных чатах и телеграм-каналах про компьютерные игры — тех самых, где ежедневно сидят десятки и сотни тысяч подростков. Аналитики нашли сразу 12 видов скама, нацеленного на кражу денег, угон аккаунтов и вовлечение детей в сомнительные — а порой и откровенно преступные — действия.

Специалисты департамента Digital Risk Protection изучали комментарии под постами в игровых каналах и обнаружили целую мошенническую экосистему.

Злоумышленники расставляют приманки с помощью ботов: фейковые профили обещают баснословные доходы, присылают ссылки на инвестсхемы, онлайн-казино, «задания за деньги», «горячие видео» или выгодные предложения по покупке игровой валюты и скинов.

Подростки — идеальная аудитория для таких атак: они постоянно в Сети, доверчивы и легко реагируют на эмоциональные триггеры вроде подарков, бонусов и обещаний «быстрого заработка».

 

12 схем: восемь — про деньги, две — про угон аккаунтов, две — про криминал. F6 выделила три главных направления атак:

  • скам для выманивания денег;
  • фишинг и угон аккаунтов в играх и мессенджерах;
  • вовлечение подростков в незаконные операции, например продажу банковских карт.

 

Среди самых опасных:

  • инвестскам с ботами под видом «красивых девушек»;
  • рискованные «задания за деньги», которые заканчиваются тем, что подросток отправляет мошенникам крупные суммы;
  • «медовые ловушки» с контентом 18+, где преступники используют шантаж;
  • продажа игровой валюты и аккаунтов со 100% шансом остаться ни с деньгами, ни с товаром;
  • угон Telegram- и игровых аккаунтов через поддельные «подарки» и «стримерские конкурсы»;
  • скупка банковских и «Пушкинских» карт, где преступники пытаются вовлечь подростков в финансовые правонарушения.

 

Злоумышленники активно пользуются ботами и ИИ, чтобы массово распространять приманки. При этом администраторы чатов стараются противодействовать: применяют собственные инструменты фильтрации, блокировки и мониторинга.

«Мошенники могут появиться в любом тематическом канале — неважно, сколько там подписчиков. Бороться с ними сложно, и в этой гонке ИИ зачастую работает на тёмную сторону. Но инструменты защиты тоже развиваются», — отмечает аналитик CERT F6 Анастасия Князева.

RSS: Новости на портале Anti-Malware.ru