Chromium-браузеры позволяют слить данные через синхронизацию закладок

Chromium-браузеры позволяют слить данные через синхронизацию закладок

Chromium-браузеры позволяют слить данные через синхронизацию закладок

Bruggling — новый вектор слива данных из скомпрометированной системы, в котором используется функция синхронизации закладок в Chromium-браузерах. Эксперты уже представили proof-of-concept (PoC).

Синхронизация закладок уже давно стала стандартной функциональностью в современных интернет-обозревателях. Она позволяет пользователю, например, добавить закладку на одном устройстве и автоматически получить ее на других девайсах.

Однако оказалось, что эту функцию можно использовать и в атаках, а именно — получить с ее помощью внутренние данные целевой организации. Помимо этого, вектор позволяет установить в систему жертвы вредоносные инструменты или пейлоады с минимальным риском детектирования.

Дэвид Префер, специалист технологического института SANS, в ходе одного из своих исследований выявил возможность задействовать функциональность синхронизированных закладок для извлечения данных из скомпрометированных сетей.

Вектор назвали “Bruggling”, а Префер даже опубликовал код демонстрационного эксплойта — PowerShell-скрипт под названием “Brugglemark”.

«Речь не идет об уязвимости или баге в функции синхронизации закладок. Штука в том, что вы можете давать любое имя вашим закладкам, а потом синхронизировать их между устройствами», — пишет эксперт.

Для успешной атаки злоумышленнику придется сначала заполучить удаленный или физический доступ к атакуемой системе, а также собрать все интересующие его данные. Далее потребуется либо использовать украденные учетные данные от аккаунта в браузере, либо создать свой профиль.

После этого злоумышленник получает доступ к закладкам на другом устройстве, поскольку они мгновенно синхронизируются. По словам Префера, этот же метод можно использовать для копирования вредоносных составляющих в атакованную среду.

Исследователи протестировали Bruggling на стабильных и бета-версиях браузера Chrome, а также на Microsoft Edge, Brave и Opera.

 

Иоганнес Ульрих, другой специалист из SANS, также отметил, что слив данных с помощью синхронизации закладок дает киберпреступнику неоспоримое преимущество — незаметность. С помощью этого вектора можно обойти детектирование защитными средствами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Crosstech представила решение для защиты контейнерных сред

Компания Crosstech Solutions Group выпустила новый продукт в сфере кибербезопасности — Crosstech Container Security (CTCS). Система предназначена для защиты контейнерной инфраструктуры — как в Kubernetes-кластерах, так и на отдельных хостах.

Решение охватывает весь жизненный цикл работы с контейнерами: от анализа образов до мониторинга поведения в runtime-среде. Например, CTCS позволяет:

  • проверять образы контейнеров на наличие уязвимостей, ошибочных настроек и «зашитых» секретов;
  • контролировать попытки запуска контейнеров и применять собственные политики — можно блокировать действия или просто получать уведомления;
  • отслеживать поведение контейнеров в реальном времени и реагировать на подозрительную активность;
  • сканировать файловые системы нод в кластере и выявлять потенциально опасные конфигурации;
  • проверять настройки Kubernetes на соответствие отраслевым стандартам (например, CIS Benchmarks).

Система поддерживает интеграцию с Keycloak, LDAP/LDAPS, Syslog и Docker Registry (API v2). Работает по принципу одностороннего соединения: инициатива всегда идёт со стороны основного ядра — к агентам, установленным на защищаемых кластерах. Есть открытое API, а установка происходит с помощью Helm-чартов.

CTCS можно использовать не только в Kubernetes, но и на хостах без оркестрации — за счёт standalone-агента. Решение подходит как для классических ИТ-сред, так и для сложных инфраструктур с высоким уровнем требований к безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru