Microsoft 365 умеет сканировать запароленные ZIP в поисках вредоносов

Microsoft 365 умеет сканировать запароленные ZIP в поисках вредоносов

Microsoft 365 умеет сканировать запароленные ZIP в поисках вредоносов

ИБ-аналитики сетуют, что их возможности обмена образцами неуклонно сокращаются. В попытках оградить пользователей от известных угроз облачные провайдеры, такие как Microsoft, используют сканирование файлов, и подобные средства способны обойти парольную защиту.

Распространители зловредов, использующие имейл и скрытые загрузки (drive-by) зачастую помещают свой код в ZIP-файл, чтобы обойти антивирусную защиту. Некоторые злоумышленники идут дальше и запароливают такие архивы; как оказалось, это тоже не панацея: некоторые онлайн-сервисы пытаются преодолеть это препятствие и просканировать архив на предмет потенциально опасного контента.

ИБ-исследователь Эндрю Брандт (Andrew Brandt) случайно обнаружил, что такая возможность имеется у Microsoft. Он пытался по привычке расшарить очередные семплы через SharePoint, но веб-инструмент пометил ZIP-файлы, которые эксперт обычно защищает паролем «infected», как вредоносные, заблокировав таким образом любые действия с ними.

В комментарии к посту безутешного Брандта его коллега по цеху Кевин Бомон (Kevin Beaumont) отметил, что Microsoft использует различные методы обхода парольной защиты ZIP, притом не только на SharePoint, но на всех облачных сервисах-365.

С этой целью защита может, например, извлекать похожие на ключи данные из тела письма или имени прикрепленного файла. Если пароль уже засветился в атаках, его наличие можно выявить перебором по списку.

В ответ на запрос Ars Technica о комментарии Брандт рассказал о еще одном случае, когда облачные средства безопасности создали ему большие неудобства. В прошлом году исследователь решил сделать OneDrive-бэкап из вредоносных файлов — находок, которые он сохранял на портативном Windows-компьютере, создавая исключения для антивирусной защиты.

Впоследствии выяснилось, что после копирования в облако файлы на лэптопе исчезали, а в аккаунте OneDrive появлялись детекты вредоносов. Потеряв всю коллекцию, аналитик начал архивировать новые находки, создавая файлы под паролем; до недавнего времени SharePoint на них не реагировал, а теперь выставляет флаги.

Как оказалось, веб-сервисы Google тоже помечают запароленные ZIP как потенциально опасные, но внутрь архивов не заглядывают. Так, Gmail исправно отслеживает такие вложения во входящей корреспонденции, а аккаунты Workspace блокируют их отправку.

Червь в WeChat перепрыгивал между контактами через входящие звонки

Специалисты компании Calif разработали червя 0-click, способного захватить аккаунт WeChat через входящий звонок. Жертве не нужно отвечать, нажимать ссылку или вообще прикасаться к смартфону; достаточно, чтобы атакующий уже находился в списке контактов.

В демонстрации Android-смартфон позвонил на iPhone и угнал аккаунт, пока тот продолжал звонить.

Затем заражённый iPhone атаковал второй Android-смартфон. Так доверенный контакт превращался в следующего распространителя. Это почти классический сетевой червь, только вместо компьютеров в цепочке профили WeChat.

Ответ на звонок атаку не останавливал: пользователь слышал тишину, а эксплойт продолжал работать. Отклонение вызова прерывало конкретную попытку, но ничто не мешало позвонить повторно, например ночью.


После взлома исследователи получили полный контроль над учётной записью: могли читать и отправлять сообщения, совершать звонки и действовать от имени владельца.

Сам смартфон при этом под контроль не переходил. Но для сервиса, объединяющего переписку, платежи, мини-приложения и 1,4 млрд активных пользователей, одного аккаунта уже вполне достаточно для большой головной боли.

Calif сообщила об уязвимости Tencent в июле. Компания выпустила обновления WeChat 8.0.77 для Android и 8.0.76 для iOS, а 28 августа исследователи подтвердили, что эксплойт заблокирован на серверной стороне для всех пользователей. Устанавливать патч для этой блокировки не требуется, хотя обновить приложение всё равно стоит.

Реальных атак не обнаружено, CVE и бюллетеня Tencent пока нет. Технические детали Calif придерживает до конференции. По словам команды, найти уязвимость и создать первый эксплойт помог ИИ.

RSS: Новости на портале Anti-Malware.ru