Троянская атака помогла закрыть уязвимость в Яндекс Браузере

Троянская атака помогла закрыть уязвимость в Яндекс Браузере

Троянская атака помогла закрыть уязвимость в Яндекс Браузере

При разборе атаки на представителя сферы грузоперевозок по ж/д эксперты «Доктор Веб» обнаружили возможность подмены DLL, используемой Яндекс Браузером. Получив уведомление, разработчики быстро устранили уязвимость (патч включен в сборку 24.7.1.380).

Анализ присланного в компанию поддельного письма соискателя вакансии показал, что прикрепленный архив с двойным расширением .pdf.lnk, якобы резюме, запускает PowerShell для загрузки со стороннего сайта двух скриптов с разным пейлоадом.

В обоих случаях на Windows-машине жертвы открывается маскировочный документ PDF, но один скрипт также параллельно запускает YandexUpdater.exe — фейковый сервис обновления Яндекс Браузера, а на самом деле дроппер Trojan.Packed2.46324.

Вредонос проверяет систему на наличие враждебной среды (эмуляторы, отладчики) и при отсутствии угрозы распаковывает трояна, детектируемого как Trojan.Siggen28.53599.

Этот зловред обеспечивает хозяевам удаленное управление, собирает информацию о зараженной системе и загружает дополнительные компоненты. Чтобы избежать обнаружения, он тоже проводит проверки на наличие антивирусов, ВМ, режима отладки); при положительном результате троян перезаписывает свой файл нулями и удаляет его вместе с папкой.

Второй вредоносный сценарий используется для подмены DLL через эксплойт. Вредоносный вариант системной Wldp.dll (Trojan.Siggen27.11306) помещается в скрытую папку %LOCALAPPDATA%\Yandex\YandexBrowser\Application (легитимная Wldp.dll хранится в %WINDIR%\System32).

При запуске браузера этот троян расшифровывает вшитую полезную нагрузку — шелл-код, позволяющий запустить в системе некое приложение .NET. Его назначение было определено как загрузчик-стейджер, однако конечную цель выявить не удалось: внешний файл оказался недоступен.

 

Информацию об эксплойте передали в «Яндекс», и там быстро залатали дыру, зарегистрированную как CVE-2024-6473 (ненадежный путь поиска DLL, 8,4 балла CVSS).

Напомним, в этом году состоялся запуск версии Яндекс Браузера с встроенными нейросетями. ИИ-функции доступны на десктопах Windows, macOS, Linux, а также на мобильных устройствах и уже исправно, а главное, оперативно ограждают пользователей от потенциально опасных фейков в интернете.

Android 16 научился показывать, кто именно следит за вашей геолокацией

Google неожиданно вернула одну из старых, но полезных функций по части конфиденциальности в Android 16 QPR3 Beta 1. Речь идёт о более удобном индикаторе геолокации в строке состояния — его уже тестировали ещё во времена Android 13, но тогда до релиза дело так и не дошло.

Теперь индикатор снова с нами. Если какое-то приложение получает доступ к вашему местоположению, в статус-баре появляется значок с синим фоном.

Самое важное — по нему можно нажать. После этого открывается специальный диалог, где прямо указано, какие именно приложения в данный момент используют геолокацию.

 

 

До сих пор Android работал странно: система показывала, что геолокация используется, но не объясняла кем. Диалог назывался «Микрофон, камера и местоположение», однако конкретные приложения отображались только для камеры и микрофона — отслеживание местоположения оставалось «анонимным». В итоге пользователь видел значок, но не понимал, кто именно за ним стоит.

В Android 16 QPR3 эту логику наконец-то довели до ума. Теперь диалог приватности честно перечисляет приложения, которые запрашивают координаты. Если одновременно используются несколько разрешений, система переключается на привычный зелёный индикатор — так же, как для камеры и микрофона.

Интересно, что Google уже пробовала внедрить такую механику в Android 13, но тогда она так и осталась экспериментом. Почему функцию убрали и почему решили вернуть только сейчас — официально не объясняется.

Обновление вышло сегодня и доступно в Android 16 QPR3 Beta 1 для смартфонов Pixel на базе чипов Tensor. Помимо индикатора геолокации, в сборке есть и ожидаемые мелочи — например, регулировка яркости фонарика и настройка порядка кнопок навигации.

Функция не выглядит революционной, но с точки зрения приватности это как раз тот случай, когда маленькое улучшение сильно повышает прозрачность. Теперь Android не просто намекает, что «кто-то следит», а прямо показывает — кто именно.

RSS: Новости на портале Anti-Malware.ru