Вскрыть телефон ранившего Трампа стрелка помогла новая прога Cellebrite

Вскрыть телефон ранившего Трампа стрелка помогла новая прога Cellebrite

Вскрыть телефон ранившего Трампа стрелка помогла новая прога Cellebrite

Вторая попытка ФБР разблокировать телефон стрелка, ранившего Дональда Трампа во время его выступления под Питтсбургом (Пенсильвания), увенчалась успехом благодаря новому инструменту Cellebrite, пока находящемуся в стадии разработки.

На взлом ушло менее 40 минут, однако улик, говорящих о преступном намерении, федералы не обнаружили. Найденная информация не проливает свет и на мотивы молодого человека, открывшего стрельбу.

С печальным происшествием можно связать, да и то слабо, лишь фото Трампа, Байдена и других официальных лиц, оказавшихся в телефоне 20-летнего местного жителя. В нем также сохранились результаты поиска по ключу «information about major depressive disorder» («большое депрессивное расстройство»).

У офиса ФБР в Питтсбурге имеется лицензия на софт Cellebrite, позволяющий подобрать или обойти парольную защиту мобильного устройства. Когда он не помог, техподдержка израильской ИТ-компании предоставила доступ к новейшей разработке, и с ее помощью цель была достигнута.

Судя по тому, что просочилось в СМИ, у стрелка был Samsung одной из новейших моделей — не исключено, что с защитой Auto Blocker, которая недавно была значительно расширена.

В портфеле Cellebrite числится и другой криминалистический инструмент — UFED; разработчик уверяет, что его можно использовать для извлечения данных из 20 тыс. разных видов смартфонов, в том числе из iPhone.

На днях стало известно, что Cellebrite собирается расширить свое присутствие в США, выкупив CyTech, которой разрешено принимать участие в сверхсекретных проектах страны..

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Троянские Zoom и Teams используют AppleScript для обхода macOS Gatekeeper

Распространители macOS-зловредов активно осваивают обход системной защиты с помощью AppleScript. За последние месяцы число вредоносных .scpt, выдаваемых за деловые документы либо апдейты Zoom и Microsoft Teams, заметно умножилось.

По умолчанию файлы в таком формате открываются в Script Editor двойным щелчком. Злоумышленники скрывают встроенные команды за большим количеством пустых строк и используют социальную инженерию, чтобы вынудить жертву нажать Run или Command+R для запуска скрипта — даже из карантина Gatekeeper.

Вредоносные .scpt раздаются с сайтов в заархивированном виде — как ZIP либо DMG. При их извлечении пользователю для пущей убедительности отображается поддельный документ (предложение сотрудничества, выгодного вложения и т. п.) или кастомная иконка приложения.

 

Когда Apple закрыла возможность запуска неподписанного софта в macOS с согласия юзера (клик правой кнопкой мыши > «открыть»), авторам атак пришлось искать альтернативные пути обхода Gatekeeper.

Применять с этой целью AppleScript первыми начали APT-группы, в частности, BlueNoroff. Новая тактика оказалась эффективной, и ее вязли на вооружение распространители коммерческих зловредов.

Так, в настоящее время этот вектор используют стилеры — Odyssey и MacSync. Фейки Zoom, Teams и других популярных программ пока плохо детектятся на VirusTotal.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru