Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Британские и американские спецслужбы опубликовали совместный алерт о ботнете Cyclops Blink, составляющем угрозу для сетевых устройств класса SOHO. Используемый ботоводами модульный Linux-зловред поразил уже более 1,5 тыс. файрволов WatchGuard FireBox в 70 странах и в любой момент может быть переориентирован на другие платформы и прошивки.

По имеющимся данным, вредонос Cyclops Blink объявился в интернете в июле 2019 года, а может, и ранее. Анализ образцов показал, что это более продвинутая версия VPNFilter, которую предположительно создали те же умельцы (APT28, она же Fancy Bear, Sandworm и Sofacy).

Основными задачами Cyclops Blink являются сбор и слив на сторону информации о зараженном устройстве, а также загрузка и запуск дополнительных файлов. Зловред распространяется через эксплойт, устанавливается в систему под видом обновления прошивки и остается там даже после перезагрузки.

Все известные жертвы — исключительно WatchGuard FireBox, устройства безопасности класса UTM на процессорах PowerPC 32-бит со вшитыми ключами аутентификации HMAC. Примечательно, что все они используют кастомные настройки — внешний доступ к интерфейсу удаленного управления во всех случаях оказался включенным.

Обмен с C2-серверами Cyclops Blink осуществляется с использованием RSA-шифрования. Подробный разбор угрозы выложен отдельным документом (PDF) на сайте британского центра кибербезопасности (National Cyber Security Centre, NCSC).

На данный момент наблюдатели из Shadowserver зафиксировали 1573 случая инфицирования в 70 странах (уникальные IP-адреса в 495 различных AS-сетях). Больше половины зараженных устройств находятся в США, Франции, Италии, Канаде или Германии.

 

Выявлены также 25 командных серверов Cyclops Blink. Они подняты в сетях 25 AS-провайдеров в семи странах (8 в Италии, 6 в США, по 4 в Германии и Франции, по одному в Марокко, Саудовской Аравии и на Кипре).

По данным WatchGuard, данная угроза актуальна для примерно 1% ее устройств. Во избежание неприятностей производитель рекомендует таким пользователям вернуть дефолтные настройки, а в случае заражения незамедлительно сменить все хранящиеся на устройстве пароли.

Дуров назвал ошибкой недельную блокировку Telegram в Индии

Основатель Telegram Павел Дуров прокомментировал решение властей Индии временно ограничить работу мессенджера из-за скандала с утечкой экзаменационных материалов. По словам Дурова, недельная блокировка Telegram ударила не по организаторам утечек, а по 150 миллионам обычных пользователей платформы в стране.

Поводом для ограничений стала история вокруг медицинского вступительного экзамена NEET.

Власти Индии отменили майское тестирование после того, как экзаменационные вопросы начали распространяться через Telegram. Повторный экзамен назначили на 21 июня, а работу мессенджера решили ограничить до 22 июня.

«Министерство информационных технологий Индии запретило Telegram на одну неделю, потому что некоторые пользователи делились утечкой экзаменационных вопросов. Это наказывает 150 миллионов обычных пользователей Telegram в Индии, а не инсайдеров, которые слили материалы», — заявил Дуров у себя в канале.

В индийском министерстве образования объяснили это борьбой с организованными группами, которые использовали Telegram для мошенничества и распространения утечек.

Однако Дуров утверждает, что блокировка не решила проблему. По его словам, после введения ограничений распространение материалов просто переместилось в другие приложения.

Глава Telegram также рассказал, что команда мессенджера в последние недели активно сотрудничала с индийскими властями и самостоятельно удаляла каналы, связанные с утечками экзаменационных заданий и мошенническими схемами.

Кроме того, Telegram сделал более заметной отметку о редактировании сообщений, чтобы усложнить манипуляции с датами публикаций задним числом.

«Telegram — это сила добра. Запрещать его, даже временно, — ошибка», — резюмировал Дуров.

RSS: Новости на портале Anti-Malware.ru