Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Cyclops Blink — наследник VPNFilter, атакующий файрволы WatchGuard

Британские и американские спецслужбы опубликовали совместный алерт о ботнете Cyclops Blink, составляющем угрозу для сетевых устройств класса SOHO. Используемый ботоводами модульный Linux-зловред поразил уже более 1,5 тыс. файрволов WatchGuard FireBox в 70 странах и в любой момент может быть переориентирован на другие платформы и прошивки.

По имеющимся данным, вредонос Cyclops Blink объявился в интернете в июле 2019 года, а может, и ранее. Анализ образцов показал, что это более продвинутая версия VPNFilter, которую предположительно создали те же умельцы (APT28, она же Fancy Bear, Sandworm и Sofacy).

Основными задачами Cyclops Blink являются сбор и слив на сторону информации о зараженном устройстве, а также загрузка и запуск дополнительных файлов. Зловред распространяется через эксплойт, устанавливается в систему под видом обновления прошивки и остается там даже после перезагрузки.

Все известные жертвы — исключительно WatchGuard FireBox, устройства безопасности класса UTM на процессорах PowerPC 32-бит со вшитыми ключами аутентификации HMAC. Примечательно, что все они используют кастомные настройки — внешний доступ к интерфейсу удаленного управления во всех случаях оказался включенным.

Обмен с C2-серверами Cyclops Blink осуществляется с использованием RSA-шифрования. Подробный разбор угрозы выложен отдельным документом (PDF) на сайте британского центра кибербезопасности (National Cyber Security Centre, NCSC).

На данный момент наблюдатели из Shadowserver зафиксировали 1573 случая инфицирования в 70 странах (уникальные IP-адреса в 495 различных AS-сетях). Больше половины зараженных устройств находятся в США, Франции, Италии, Канаде или Германии.

 

Выявлены также 25 командных серверов Cyclops Blink. Они подняты в сетях 25 AS-провайдеров в семи странах (8 в Италии, 6 в США, по 4 в Германии и Франции, по одному в Марокко, Саудовской Аравии и на Кипре).

По данным WatchGuard, данная угроза актуальна для примерно 1% ее устройств. Во избежание неприятностей производитель рекомендует таким пользователям вернуть дефолтные настройки, а в случае заражения незамедлительно сменить все хранящиеся на устройстве пароли.

Обработал фото ИИ — готовь дисклеймер: в России обсуждают маркировку

Изображения, аудио и видео, созданные с помощью больших моделей искусственного интеллекта, могут обязать маркировать. Соответствующие поправки к закону об ИИ и Гражданскому кодексу подготовила рабочая группа Совета при президенте РФ.

Сейчас закон требует от крупных платформ с аудиторией более 500 тыс. россиян в сутки лишь предоставить пользователям техническую возможность поставить отметку. Делать это обязательно авторов не заставляют, сообщают «Ведомости».

Поправки меняют подход: предупреждение об использовании ИИ может стать обязательным, а его формат, содержание и место размещения определит уполномоченное ведомство. Какое именно, в проекте не указано. Обсудить документ планируют 19 августа, но сроки возможного внесения в Госдуму пока неизвестны.

Главная интрига скрывается в формулировке «создан с применением ИИ». Под неё могут попасть не только полностью сгенерированные ролики и изображения, но и обычные фотографии, слегка обработанные нейросетевым фильтром. Минимальная доля машинного участия не установлена.

Не определено и то, кто должен наносить метку, если один человек создал материал, а другой его опубликовал. Проект не объясняет, кто станет искать нарушения, обязана ли маркировка переживать перенос файла между платформами и какая ответственность грозит за её отсутствие.

Представители отрасли опасаются, что обязательные отметки усложнят работу законопослушных российских сервисов, но не остановят создателей дипфейков. Те смогут пользоваться зарубежными инструментами и загружать контент без предупреждений.

Эксперты предлагают смешанную схему, похожую на китайскую: видимые и скрытые машиночитаемые метки добавляют ИИ-сервисы, платформы проверяют их, а пользователи сообщают о происхождении материала.

RSS: Новости на портале Anti-Malware.ru