Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Британские и американские спецслужбы опубликовали совместный алерт о ботнете Cyclops Blink, составляющем угрозу для сетевых устройств класса SOHO. Используемый ботоводами модульный Linux-зловред поразил уже более 1,5 тыс. файрволов WatchGuard FireBox в 70 странах и в любой момент может быть переориентирован на другие платформы и прошивки.

По имеющимся данным, вредонос Cyclops Blink объявился в интернете в июле 2019 года, а может, и ранее. Анализ образцов показал, что это более продвинутая версия VPNFilter, которую предположительно создали те же умельцы (APT28, она же Fancy Bear, Sandworm и Sofacy).

Основными задачами Cyclops Blink являются сбор и слив на сторону информации о зараженном устройстве, а также загрузка и запуск дополнительных файлов. Зловред распространяется через эксплойт, устанавливается в систему под видом обновления прошивки и остается там даже после перезагрузки.

Все известные жертвы — исключительно WatchGuard FireBox, устройства безопасности класса UTM на процессорах PowerPC 32-бит со вшитыми ключами аутентификации HMAC. Примечательно, что все они используют кастомные настройки — внешний доступ к интерфейсу удаленного управления во всех случаях оказался включенным.

Обмен с C2-серверами Cyclops Blink осуществляется с использованием RSA-шифрования. Подробный разбор угрозы выложен отдельным документом (PDF) на сайте британского центра кибербезопасности (National Cyber Security Centre, NCSC).

На данный момент наблюдатели из Shadowserver зафиксировали 1573 случая инфицирования в 70 странах (уникальные IP-адреса в 495 различных AS-сетях). Больше половины зараженных устройств находятся в США, Франции, Италии, Канаде или Германии.

 

Выявлены также 25 командных серверов Cyclops Blink. Они подняты в сетях 25 AS-провайдеров в семи странах (8 в Италии, 6 в США, по 4 в Германии и Франции, по одному в Марокко, Саудовской Аравии и на Кипре).

По данным WatchGuard, данная угроза актуальна для примерно 1% ее устройств. Во избежание неприятностей производитель рекомендует таким пользователям вернуть дефолтные настройки, а в случае заражения незамедлительно сменить все хранящиеся на устройстве пароли.

App Store забарахлил у россиян, Роскомнадзор заявил, что ни при чём

Российские пользователи пожаловались на сбои в работе App Store. С начала суток сервис «Сбой.рф» получил 251 сообщение о неполадках. Чаще всего жалобы поступали из Москвы — на столицу пришлось 20% обращений.

Следом идут Санкт-Петербург с 13%, а также Удмуртия, Курская, Ростовская и Брянская области и Ставропольский край — по 5%.

Пользователи сообщают о проблемах с самим приложением магазина, а также с загрузкой игр и программ. У одних App Store работает нестабильно, у других отказывается скачивать нужный софт. В общем, кнопка «Загрузить» есть, а загрузки — как повезёт.

 

На фоне сообщений о сбое Роскомнадзор поспешил уточнить, что не ограничивает доступ к магазину Apple. В ведомстве заявили предельно коротко: «Роскомнадзор не ограничивает доступ к App Store».

Причина неполадок пока неизвестна. Apple ситуацию не комментировала. Масштабным падение сервиса назвать сложно: речь идёт о нескольких сотнях сообщений, а проблемы наблюдаются не у всех пользователей.

Пока остаётся классический набор действий: проверить подключение, перезапустить App Store и немного подождать.

RSS: Новости на портале Anti-Malware.ru