Обнаружен Python-шифровальщик, нацеленный на серверы Jupyter Notebook

Обнаружен Python-шифровальщик, нацеленный на серверы Jupyter Notebook

Обнаружен Python-шифровальщик, нацеленный на серверы Jupyter Notebook

В ханипот-ловушку Aqua Security попался незнакомый шифровальщик, написанный на Python. Как оказалось, новоявленный зловред ориентирован на корпоративные окружения, использующие среду разработки Jupyter Notebook.

Это интерактивное веб-приложение с открытым исходным кодом предназначено для работы с данными. Продукт позволяет создавать и запускать коды на разных языках программирования, визуализировать результаты анализа, обмениваться блокнотами и публиковать их в интернете. Среди пользователей софта числятся Microsoft, IBM, Google, Oracle, а также ряд американских ВУЗов.

Найденный образец шифровальщика был похож на других Python-собратьев (об одном из них, нацеленном на VMware ESXi, рассказала Sophos в октябре прошлого года). Не исключено, что автор зловреда попросту позаимствовал чьи-то исходники и приспособил их для своих нужд.

Анализ также показал, что это не полнофункциональный шифровальщик; так, аналитики не нашли свидетельств существования записки с требованием выкупа. В Aqua полагают, что им попался тестовый семпл — либо время соединения с ловушкой истекло до завершения атаки. Тем не менее, эксперты уверены, что это не вайпер: зловред не стирает данные и не пытается вывести их на сторонний сервер.

Вредоносная атака начинается с поиска возможностей для взлома: пользователь Jupyter Notebook может допустить ошибку при настройке веб-приложения или упустить из виду защиту доступа. Для проверки уязвимости сервера злоумышленники также пытаются дистанционно загрузить на него текстовый файл с именем f1gl6i6z (в папку /tmp).

Этот файл содержит единственное слово — bl*t, которое навело исследователей на мысль, что авторами атаки могут быть русскоязычные хакеры. Такой же файл аналитики из Aqua не раз находили ранее при разборе атак криптоджекеров на серверы с установленным софтом Jupyter.

Взломав уязвимое приложение брутфорсом, автор атаки открывает шелл-доступ к серверу, используя соответствующую функцию Jupyter Notebook, затем загружает на него необходимые инструменты (напрмер, шифраторы), вручную создает вредоносный скрипт (вставкой Python-кода) и запускает его на исполнение. Итоговый зловред шифрует каждый файл в заданной папке с помощью пароля, также выбранного вручную, и по завершении процесса удаляет себя из системы.

 

В комментарии для SecurityWeek представитель Aqua отметил, что они обнаружили в интернете свыше 11 тыс. серверов с Jupyter Notebooks. Некоторые из них могут оказаться ловушками, однако остальные потенциально уязвимы для подобных атак.

Поскольку интерактивная платформа Jupyter используется для анализа данных и построения моделей данных, новый Python-шифровальщик может причинить большой ущерб организациям, пренебрегающим резервным копированием. Эксперты рекомендуют защитить Jupyter Networks адекватной аутентификацией, ограничить права пользователям, использовать SSL для передачи данных и отключить интернет-доступ к таким серверам — или организовать его через VPN.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Финуслуги РФ теряют быструю связь с клиентом: 30% звонков попадают под блок

Национальный совет финансового рынка (НСФР) направил в кабмин и Банк России письмо с предупреждением о «предкризисной» ситуации, сложившейся в отрасли из-за ужесточения борьбы с телефонным спамом и мошенничеством.

По данным НСФР, в настоящее время операторы сотовой связи блокируют около трети звонков из финорганизаций. В результате нарушилось оперативное взаимодействие с клиентурой.

Больше прочих страдают инициаторы транзакций, которые требуется срочно подтвердить, чтобы развеять возникшие у банка сомнения, а также должники: их обычно вовремя предупреждали о просрочке выплат по страховке или кредиту.

По всей видимости, операторы связи не успели в полной мере подготовиться к выполнению новых требований в рамках борьбы с мошенничеством. Блокировка массовых вызовов происходит автоматом, однако их маркировка далеко не везде реализована; в результате у инициаторов звонков нет возможности заручиться согласием клиентов на прием телефонных предупреждений.

В комментарии для BFM глава НСФР Андрей Емелин посетовал также на увеличение расходов на услуги связи.

«Для того чтобы массовый вызов прошел, банк вынуждает операторов связи заключать договор не только со своим оператором, но и с оператором, обслуживающим абонента, — поясняет председатель совета. — В картине мира операторов связи получается, что каждый банк должен заключить договор с каждым из существующих операторов на то, чтобы он доводил до своих абонентов вызовы, которые он, этот оператор, считает массовыми, и все это сверху еще предлагается оплачивать банкам. Итого мы за сам звонок платим, за маркировку этого звонка платим и за то, чтобы он не квалифицировался как массовый вызов. То есть одна и та же услуга фактически тарифицируется трижды».

Напомним, поправки к российским законам, принятые в рамках борьбы с телефонным мошенничеством, обязывают операторов связи маркировать звонки от компаний и ИП, а также блокировать такие вызовы на основании запретов, выставленных абонентами.

Примечательно, что звонки через мессенджеры тоже ограничили, так что этот канал оперативного взаимодействия поставщиков услуг с клиентами теперь перекрыт.

В заключение стоит отметить, что проблемы из-за блокировки ковровых звонков возникли не только у сервис-провайдеров, но и у исследовательских организаций. Чтобы спасти ситуацию, Минцифры решило составить список юрлиц, которым для обзвона согласие абонентов не требуется.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru