Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Обнаружен фреймворк для атак на уязвимости Chrome, Firefox и Defender

Проведенный Google TAG (Threat Analysis Group) анализ показал, что фреймворк состоит из трех модулей, предназначенных для эксплуатации известных уязвимостей в Chrome, Firefox либо Microsoft Defender. В состав Heliconia также включены инструменты, необходимые для развертывания полезной нагрузки.

О появлении новой угрозы эксперты узнали из отчета об уязвимостях, поданного анонимно в рамках программы по поиску багов в Chrome. Заявитель привел также способы эксплойта, приложив архив с исходными кодами, поименованными как Heliconia Noise, Heliconia Soft и Files.

Как оказалось, это модули, входящие в состав фреймворка. В исходниках был также обнаружен скрипт, сливающий имена проекта (heliconia), создателя (несколько вариантов) и компании-разработчика (variston).

В последнем случае это вполне может быть испанская Variston IT, подвигающая свои услуги по созданию кастомных ИБ-решений. Исследователи подозревают, что на самом деле эта небольшая компания занимается разработкой коммерческих программ-шпионов, которые некоторые страны используют для слежки за диссидентами, правозащитниками и журналистами (вспомним Pegasus производства NSO Group).

Согласно результатам исследования, фреймворк Heliconia состоит из трех модулей:

  • Noise для эксплойт-атаки на Chrome (RCE-уязвимость в движке V8, побег из песочницы, установка агента);
  • Soft с вредоносным PDF — эксплойтом CVE-2021-42298 для Microsoft Defender (повышение привилегий до SYSTEM, загрузка и запуск агента);
  • Files, запускающий цепочку эксплойтов для Firefox на Windows и Linux (CVE-2022-26485, побег из песочницы, специфичный для Windows-версии браузера).

Все перечисленные уязвимости вендоры уже закрыли, однако Google TAG не исключает, что соответствующие эксплойты могли применяться в атаках еще до выхода патчей (как 0-day). Данных об использовании Heliconia злоумышленниками пока нет.

Мошенники украли более 1 млрд рублей под видом Яндекс Доставки

Киберпреступники взяли на вооружение бренд «Яндекс Доставка» и начали обчищать пользователей сервисов бесплатных объявлений в России и Казахстане. Аналитики «Эфшесть/F6» обнаружили более 20 поддельных сайтов, связанных с новой версией мошеннической схемы «Мамонт». В обслуживающих её группах числятся свыше 3 тыс. участников.

Обман работает в двух направлениях. В первом случае мошенник изображает покупателя, откликается на объявление и предлагает оформить доставку через Яндекс.

Затем продавцу присылают ссылку на фишинговый сайт, где якобы можно получить деньги за товар ещё до отправки. Для этого нужно ввести данные банковской карты и код из СМС. После такой процедуры деньги действительно уходят, только не продавцу, а с его счёта.

Во втором сценарии злоумышленник уже играет роль продавца. Покупателю обещают оплату товара после получения и отправляют на поддельную страницу платёжного сервиса. Финал такой же: жертва вводит реквизиты карты и сама вручает мошенникам ключ от своих денег.

Фишинговые сайты маскируются под знакомый сервис, используя похожие домены с ошибками — например, yandex-doctavym.website или dostavka-y.website. Такие страницы штампуют через специальные Telegram-боты, поэтому запуск очередной ловушки много времени не занимает.

По данным «Эфшесть/F6», с июля 2024 года по декабрь 2025-го участники схемы похитили у россиян более 1 млрд рублей. Средний ущерб составил 11 тыс. рублей. По количеству успешных атак «Мамонт» уступает только телефонному мошенничеству.

Запомните, что для получения денег продавцу не нужно вводить код из СМС. Если покупатель прислал ссылку и торопит с оформлением, перед вами, скорее всего, не клиент, а охотник за банковской картой.

RSS: Новости на портале Anti-Malware.ru