Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Вектор MavenGate позволяет атаковать Java и Android через заброшенные либы

Несколько популярных, но заброшенных библиотек, которые используются в Java- и Android-приложениях, помогают организовать атаки на цепочки поставок софта. Вектор получил название MavenGate.

Исследователи из Oversecured проанализировали опасность старых библиотек и пришли к следующим выводам:

«Доступ к заброшенным софтовым проектам можно перехватить через покупку доменных имен. Поскольку уязвимо большинство конфигураций сборок по умолчанию, будет трудно или даже невозможно отследить начало такой цепочки атак».

В результате у киберпреступников есть возможность внедрить вредоносный код в легитимные приложения. Более того, атакующие могут даже вклиниться в процесс сборки с помощью злонамеренного плагина.

По словам специалистов, перед этим вектором атаки уязвимы все Maven-проекты, включая Gradle. Другими словами, проблема касается более 200 компаний, включая Google, Meta (признана экстремистской в России, деятельность запрещена), Signal, Amazon и др.

Apache Maven, как известно, используется для сборки и управления проектами на Java. Соответствующие репозитории могут быть как открытые, так и закрытые, и в последнем случае атакующий способен проверки атаку на цепочку поставок, используя добавленные в репозитории заброшенные библиотеки.

«Злоумышленник может получить доступ к уязвимому groupId при помощи записи DNS TXT в репозитории», — говорится в отчете Oversecured.

Чтобы проверить свои выводы, эксперты загрузили собственную тестовую Android-библиотеку, выводящую сообщение «Hello World!», и две версии JitPack (1.0 была репликой самой библиотеки).

Версия 1.1 представляла собой отредактированную копию, у которой был тот же groupId. Она указывала на GitHub-репозиторий, находящийся под контролем исследователей.

«Большинство приложений не проверяет цифровую подпись зависимостей, а большая часть библиотек даже не публикует ее. Если злоумышленник пожелает максимально долго оставаться незамеченным, будет иметь смысл выпустить новую версию библиотеки с вредоносным кодом и ждать, пока разработчик обновит её».

Из 33 938 доменов к MavenGate оказались уязвимы 6170 (18%).

WhatsApp Gold для россиян оказался инструментом кибершпионажа

В мессенджере WhatsApp (принадлежит признанной в России экстремистской организации и запрещённой корпорации Meta) среди российских пользователей снова начала распространяться «золотая классика» мошенников — приложение WhatsApp Gold. На фоне обсуждений возможных ограничений работы сервиса злоумышленники активно предлагают установить «улучшенную» версию мессенджера, которая якобы помогает восстановить его работоспособность.

На деле же речь идёт о зловреде для кибершпионажа. Как сообщил ТАСС специалист компании UserGate, WhatsApp Gold — это не официальный клиент, а инструмент для скрытого сбора данных.

Подобные схемы используются уже много лет: сообщения о WhatsApp Gold появлялись ещё до начала 2020-х и регулярно «возвращаются» при любом информационном шуме вокруг популярных сервисов.

Похожую активность ранее фиксировали и в компаниях F6 и «Мегафон». По их данным, мошенники продвигали поддельные версии не только WhatsApp, но и других популярных платформ — Telegram, YouTube и TikTok. Среди примеров — трояны с громкими названиями вроде TikTok 18+, YouTube Ultra или Telegram Unlock.

По словам и.о. директора по информационной безопасности UserGate Дмитрия Овчинникова, установка WhatsApp Gold может привести к серьёзным последствиям. Зловред позволяет злоумышленникам выгружать данные с устройства, включая учётные данные, а в отдельных случаях — получать доступ к аккаунтам на портале «Госуслуги».

Эксперт подчёркивает: любые предложения установить «дополнительное ПО» для восстановления или улучшения работы мессенджера следует сразу рассматривать как мошеннические. Официальных «альтернативных» клиентов WhatsApp с такими функциями не существует.

На этом фоне ситуация вокруг самого WhatsApp остаётся напряжённой. Роскомнадзор ранее заявлял о поэтапном введении ограничений в отношении мессенджера из-за нарушений законодательства и не исключал его полной блокировки в России.

Глава Совета при президенте РФ по развитию гражданского общества и правам человека Валерий Фадеев в интервью ТАСС отметил, что не видит проблемы в блокировке WhatsApp при наличии отечественных альтернатив, таких как Max.

Напомним, в соцсетях активно распространяется лайфхак, который, как утверждают пользователи, ускоряет работу мессенджера WhatsApp.

RSS: Новости на портале Anti-Malware.ru