Showing posts with label Virus Alert. Show all posts
|

Βρέθηκε πολύ σοβαρό κενό ασφαλείας στο macOS από τη…Microsoft

 

Ένα πολύ σοβαρό κενό ασφαλείας ανακαλύφθηκε στο macOS, παραδόξως από τη…Microsoft, παρόλο που η εταιρεία παράγει το δικό της ανταγωνιστικό λειτουργικό σύστημα, τα Windows.

Περνώντας σε λεπτομέρειες, το κενό ασφαλείας, που ονομάστηκε «HM Surf», εκθέτει τους χρήστες της Apple σε μη εξουσιοδοτημένη πρόσβαση σε δεδομένα μέσω του Safari, του προεπιλεγμένου προγράμματος περιήγησης του macOS. Σύμφωνα με τα ευρήματα της Microsoft, η ευπάθεια αυτή επιτρέπει στους επιτιθέμενους να αποκτήσουν πρόσβαση σε ευαίσθητες πληροφορίες, συμπεριλαμβανομένου του ιστορικού του Safari, της κάμερας, του μικροφώνου και των δεδομένων τοποθεσίας της συσκευής - και όλα αυτά εν αγνοία του χρήστη!

Η ευπάθεια εκμεταλλεύεται το σύστημα Transparency, Consent, and Control (TCC) του macOS, το οποίο έχει σχεδιαστεί για να προστατεύει τα προσωπικά δεδομένα των χρηστών από μη εξουσιοδοτημένη πρόσβαση από εφαρμογές. Παρακάμπτοντας τις TCC προστασίες στο Safari, οι επιτιθέμενοι μπορούσαν να χειραγωγήσουν το πρόγραμμα περιήγησης για να παραχωρήσει πρόσβαση σε ευαίσθητα χαρακτηριστικά της συσκευής, επιτρέποντάς τους να καταγράφουν ροές από την κάμερα, να καταγράφουν ήχο από το μικρόφωνο ή να παρακολουθούν την τοποθεσία. Η Microsoft ανέφερε αυτά τα ευρήματα πρώτα στην Apple, η οποία κυκλοφόρησε άμεσα ενημέρωση ασφαλείας, με κωδικό έκδοσης CVE-2024-44133, προτρέποντας τους χρήστες να ενημερώσουν άμεσα τα συστήματά τους για να μειώσουν τον κίνδυνο. Μιας και πλέον το κενό ασφαλείας έχει γνωστοποιηθεί δημόσια, προτείνεται να κάνετε άμεσα όλες τις διαθέσιμες ενημερώσεις στον υπολογιστή σας, γιατί πολλοί κακόβουλοι ενδέχεται να στοχεύσουν χρήστες που έχουν καιρό να κάνουν ενημερώσεις.

Η έρευνα της Microsoft πάντως αποκάλυψε ότι ο Safari επωφελείται από ειδικά δικαιώματα, τα οποία η Apple δεν παραχωρεί σε προγράμματα περιήγησης τρίτων, όπως ο Google Chrome, ο Mozilla Firefox ή ο Microsoft Edge. Αυτή η αυξημένη πρόσβαση επέτρεψε στο Safari να παρακάμψει τις τυπικές προτροπές αδειών του TCC, ανοίγοντας την πόρτα για το συγκεκριμένο κενό ασφαλείας. Αντίθετα, τα προγράμματα περιήγησης τρίτων κατασκευαστών πρέπει να ζητούν ρητή άδεια για πρόσβαση σε ευαίσθητες υπηρεσίες, καθιστώντας τα λιγότερο ευάλωτα στη συγκεκριμένη επίθεση.

Για περισσότερα μπορείτε να βρείτε την αναλυτική ανάρτηση της Microsoft στο Security Blog της, πατώντας εδώ.

[via]

Read more...
|

Επικίνδυνο malware κυκλοφορεί μέσω μηνυμάτων ως PDF αρχείο

 

Ένα εξελιγμένο και επικίνδυνο κακόβουλο λογισμικό με την ονομασία DarkGate έχει αρχίσει να εξαπλώνεται τον τελευταίο καιρό μέσω δημοφιλών πλατφορμών ανταλλαγής μηνυμάτων, κυρίως μέσω του Skype και του Microsoft Teams.

Περνώντας σε λεπτομέρειες, οι πλατφόρμες αυτές χρησιμοποιούνται για την αποστολή ενός παραπλανητικού loader script το οποίο είναι μεταμφιεσμένο σαν ένα αθώο PDF αρχείο. Μόλις ο ανυποψίαστος χρήστης ανοίξει αυτό το "έγγραφο", ενεργοποιεί αυτόματα και άθελά του μια σειρά γεγονότων που οδηγούν στην εγκατάσταση του DarkGate στο σύστημά του.

Σύμφωνα με την εταιρεία κυβερνοασφάλειας Trend Micro, παραμένει αβέβαιο πώς παραβιάστηκαν οι αρχικοί λογαριασμοί σε αυτές τις εφαρμογές ανταλλαγής μηνυμάτων που ξεκίνησαν να εξαπλώνουν τον ιό. Ωστόσο, υπάρχουν εικασίες ότι είτε διέρρευσαν στοιχεία σύνδεσης από παράνομες διαδικτυακές πλατφόρμες είτε προηγήθηκε κάποια παραβίαση των υποδομών της Microsoft.

Το DarkGate φυσικά δεν είναι καινούργιο στο τοπίο των κυβερνοαπειλών, αφού είχε εντοπιστεί αρχικά από την Fortinet στα τέλη του 2018. Οι δυνατότητές του είναι ποικίλες και κυμαίνονται από την εξαγωγή εμπιστευτικών πληροφοριών από browsers και τη μη εξουσιοδοτημένη εξόρυξη κρυπτονομισμάτων έως τη δυνατότητα απομακρυσμένης πρόσβασης στους υπολογιστές των θυμάτων. Επιπλέον, μπορεί να λειτουργήσει και ως δούρειος ίππος για να ριζωθούν στο σύστημα και άλλοι ιοί, όπως το Remcos RAT. Όπως αντιλαμβάνεστε, λοιπόν, είναι πολύ, πολύ επικίνδυνο.

Αξίζει να σημειωθεί ότι πρόσφατα παρατηρήθηκε μια γενικότερη έξαρση της εξάπλωσης του DarkGate, η οποία αποδίδεται σε παραπλανητικές τεχνικές, όπως τα ηλεκτρονικά phishing μηνύματα και η χειραγώγηση των αποτελεσμάτων των μηχανών αναζήτησης. Μάλιστα οι προγραμματιστές του κακόβουλου λογισμικού έχουν αρχίσει να το προωθήσουν σε κρυφά φόρουμ και ως υπηρεσία ενοικίασης κακόβουλου λογισμικού για άλλους εγκληματίες του κυβερνοχώρου. Τα στοιχεία της Trend Micro δείχνουν ότι η Αμερική αντιμετωπίζει την πλειονότητα των επιθέσεων αυτή τη στιγμή, αλλά η Ασία, η Μέση Ανατολή και η Αφρική δεν βρίσκονται πολύ πίσω.

Πολύ προσοχή, λοιπόν, στα PDF αρχεία που ανοίγεται, ειδικά αν δεν είστε βέβαιοι για την πηγή προέλευσής τους.

[via]

Read more...
|

Νέα παραβίαση του LastPass!!

 

Ο διευθύνων σύμβουλος της LastPass, Karim Toubba, αποκάλυψε ότι ο διαχειριστής κωδικών πρόσβασης παραβιάστηκε ξανά. Ο Toubba δήλωσε ότι η εταιρεία εντόπισε μια ασυνήθιστη δραστηριότητα σε μια υπηρεσία αποθήκευσης cloud τρίτου μέρους που μοιράζεται με τη μητρική της εταιρεία GoTo, η οποία ήταν παλαιότερα γνωστή ως LogMeIn. Για τη διερεύνηση του περιστατικού, η LastPass συνεργάστηκε με την εταιρεία ασφάλειας Mandiant. Μαζί, διαπίστωσαν ότι το μη εξουσιοδοτημένο μέρος μπήκε στην υπηρεσία cloud της LastPass χρησιμοποιώντας πληροφορίες που αποκτήθηκαν από την παραβίαση ασφαλείας που υπέστη τον Αύγουστο του τρέχοντος έτους. Επιπλέον, ανακάλυψαν ότι ο κακός δράστης ήταν σε θέση να αποκτήσει πρόσβαση σε "ορισμένα στοιχεία" των πληροφοριών των πελατών της.

Αν θυμάστε, η LastPass υπέστη hacking τον Αύγουστο και η Toubba παραδέχτηκε μετά από έρευνα ότι ο μη εξουσιοδοτημένος είχε εσωτερική πρόσβαση στα συστήματά της για τέσσερις ημέρες. Ο χάκερ κατάφερε να κλέψει μέρος του πηγαίου κώδικα και των τεχνικών πληροφοριών του διαχειριστή κωδικών πρόσβασης, αλλά η LastPass δήλωσε ότι τα δεδομένα των πελατών και τα κρυπτογραφημένα θησαυροφυλάκια κωδικών πρόσβασης παρέμειναν ανέγγιχτα. Προφανώς, η πρόσβαση του χάκερ περιορίστηκε στο περιβάλλον ανάπτυξης της υπηρεσίας. Ενώ ο μη εξουσιοδοτημένος ήταν σε θέση να αποκτήσει πρόσβαση σε ορισμένες πληροφορίες χρηστών αυτή τη φορά, η LastPass δήλωσε ότι οι κωδικοί πρόσβασης των πελατών παραμένουν με ασφάλεια κρυπτογραφημένοι.

Σε μια δική της ανακοίνωση, ο πάροχος εργαλείων απομακρυσμένης εργασίας και συνεργασίας GoTo παραδέχθηκε ότι κακοποιοί απέκτησαν πρόσβαση στο περιβάλλον ανάπτυξής του. Όπως και η LastPass, η εταιρεία διαβεβαίωσε τους πελάτες της ότι τα προϊόντα και οι υπηρεσίες της είναι πλήρως λειτουργικά παρά την παραβίαση. Ο διαχειριστής κωδικών πρόσβασης και η μητρική του εταιρεία εξακολουθούν να ερευνούν το περιστατικό για να κατανοήσουν το εύρος του, οπότε πιθανότατα θα ακούσουμε περισσότερες λεπτομέρειες τους επόμενους μήνες.

[via]

Read more...
|

Πρόσφατα εντοπισθέν 0-click exploit του iOS χρησιμοποιήθηκε σε επιθέσεις με το NSO spyware

 

Οι ερευνητές ψηφιακών απειλών της Citizen Lab ανακάλυψαν ένα νέο 0-click exploit του iMessage που χρησιμοποιείται για την εγκατάσταση spyware της NSO Group σε iPhones που ανήκουν σε πολιτικούς, δημοσιογράφους και ακτιβιστές της Καταλονίας.

Το άγνωστο προηγουμένως σφάλμα ασφαλείας του iOS με την ονομασία HOMAGE επηρεάζει ορισμένες εκδόσεις πριν από το iOS 13.2 (η τελευταία σταθερή έκδοση του iOS είναι η 15.4).

Χρησιμοποιήθηκε σε μια εκστρατεία με στόχο τουλάχιστον 65 άτομα με το spyware Pegasus της NSO μεταξύ 2017 και 2020, μαζί με το exploit Kismet iMessage και ένα ελάττωμα στο WhatsApp.

Μεταξύ των θυμάτων αυτών των επιθέσεων, το Citizen Lab ανέφερε Καταλανούς βουλευτές του Ευρωπαϊκού Κοινοβουλίου (MEP), κάθε Καταλανό πρόεδρο από το 2010, καθώς και Καταλανούς νομοθέτες, νομικούς, δημοσιογράφους και μέλη οργανώσεων της κοινωνίας των πολιτών και τις οικογένειές τους.

"Μεταξύ των καταλανικών στόχων, δεν είδαμε καμία περίπτωση χρήσης του exploit HOMAGE εναντίον συσκευής που εκτελεί έκδοση του iOS μεγαλύτερη από 13.1.3. Είναι πιθανό ότι το exploit διορθώθηκε στο iOS 13.2", δήλωσε η Citizen Lab.

"Δεν γνωρίζουμε κανένα zero-day, zero-click exploit που να αναπτύχθηκε εναντίον καταλανικών στόχων μετά την iOS 13.1.3 και πριν την iOS 13.5.1".

Το ακαδημαϊκό ερευνητικό εργαστήριο ανέφερε και παρείχε στην Apple τα εγκληματολογικά αντικείμενα που απαιτούνται για τη διερεύνηση του exploit και αναφέρει ότι δεν υπάρχουν στοιχεία που να αποδεικνύουν ότι οι πελάτες της Apple που χρησιμοποιούν τις τελευταίες εκδόσεις του iOS είναι εκτεθειμένοι σε επιθέσεις HOMAGE.

"Αυτή τη στιγμή το Citizen Lab δεν αποδίδει οριστικά αυτές τις επιχειρήσεις hacking σε μια συγκεκριμένη κυβέρνηση, ωστόσο μια σειρά από έμμεσες ενδείξεις υποδεικνύουν μια ισχυρή σύνδεση με μία ή περισσότερες οντότητες εντός της ισπανικής κυβέρνησης", πρόσθεσε το Citizen Lab.

[via]

Read more...
|

Ανακαλύφθηκε άλλο ένα malware που επιβιώνει από την επανεγκατάσταση του OS

 


Ένα νέο είδος κακόβουλου λογισμικού που μπορεί να επιβιώσει από την επανεγκατάσταση του λειτουργικού συστήματος εντοπίστηκε πέρυσι να κρύβεται σε έναν υπολογιστή, σύμφωνα με τον πάροχο antivirus λογισμικού Kaspersky.
Η εταιρεία ανακάλυψε την περασμένη άνοιξη το malware που βασίζεται στα Windows να εκτελείται σε έναν μόνο υπολογιστή. Το πώς ο κακόβουλος κώδικας μόλυνε το σύστημα παραμένει ασαφές. Αλλά το κακόβουλο λογισμικό σχεδιάστηκε για να λειτουργεί στο υλικολογισμικό UEFI του υπολογιστή, το οποίο βοηθά στην εκκίνηση του συστήματος.

Το malware, που ονομάστηκε MoonBounce, είναι ιδιαίτερα τρομακτικό επειδή εγκαθίσταται στην SPI flash μνήμη της μητρικής κάρτας, αντί στη μονάδα αποθήκευσης του υπολογιστή. Ως εκ τούτου, το κακόβουλο λογισμικό μπορεί να παραμείνει ακόμη και αν εγκαταστήσετε ξανά το λειτουργικό σύστημα του υπολογιστή σας ή αλλάξετε τον αποθηκευτικό χώρο.
«Επιπλέον, επειδή ο κώδικας βρίσκεται εκτός του σκληρού δίσκου, η δραστηριότητα τέτοιων bootkit παραμένει ουσιαστικά απαρατήρητη από τις περισσότερες λύσεις ασφαλείας, εκτός εάν διαθέτουν μια δυνατότητα που σαρώνει συγκεκριμένα αυτό το μέρος της συσκευής», είπε η Kaspersky.
Η ανακάλυψη σηματοδοτεί την τρίτη φορά που η κοινότητα ασφαλείας αποκαλύπτει ένα κακόβουλο λογισμικό βασισμένο στο UEFI που έχει σχεδιαστεί για να παραμένει στη μνήμη flash ενός υπολογιστή. Οι δύο προηγούμενες περιλαμβάνουν το Lojax, το οποίο βρέθηκε να έχει μολύνει τον υπολογιστή ενός θύματος το 2018, και το Mosaic Regressor, το οποίο βρέθηκε σε μηχανήματα που ανήκαν σε δύο θύματα το 2020.
Το νέο στέλεχος, MoonBounce, σχεδιάστηκε για να ανακτά επιπλέον φορτία κακόβουλου λογισμικού που θα εγκατασταθούν στον υπολογιστή του θύματος. Ωστόσο, σύμφωνα με την Kaspersky, το MoonBounce είναι ακόμα πιο προηγμένο και απαρατήρητο επειδή μπορεί να χρησιμοποιήσει ένα «προηγουμένως καλοήθη» βασικό στοιχείο στο υλικολογισμικό της μητρικής κάρτας για να διευκολύνει την ανάπτυξη κακόβουλου λογισμικού.
«Η ίδια η αλυσίδα μόλυνσης δεν αφήνει ίχνη στον σκληρό δίσκο, καθώς τα εξαρτήματά της λειτουργούν μόνο στη μνήμη, διευκολύνοντας έτσι μια επίθεση χωρίς αρχεία με μικρό αποτύπωμα», πρόσθεσε η εταιρεία.
Η Kaspersky δεν κατονόμασε τον ιδιοκτήτη του μολυσμένου υπολογιστή, αλλά η εταιρεία έχει ανακαλύψει στοιχεία που υποδηλώνουν ότι ο κακόβουλος κώδικας είναι έργο μιας κινεζικής κρατικής ομάδας εν ονόματι APT41, η οποία είναι γνωστή για κυβερνοκατασκοπεία. Το 2020, το Υπουργείο Δικαιοσύνης των ΗΠΑ απήγγειλε κατηγορίες σε πέντε φερόμενα μέλη της hacking ομάδας για παραβίαση περισσότερων από 100 εταιρειών, συμπεριλαμβανομένων προγραμματιστών λογισμικών και βιντεοπαιχνιδιών, για κλοπή πηγαίου κώδικα, δεδομένων λογαριασμού πελατών και άλλης πνευματικής ιδιοκτησίας.
«Το MoonBounce βρέθηκε μόνο σε ένα μόνο μηχάνημα. Ωστόσο, άλλα συσχετιζόμενα κακόβουλα δείγματα έχουν βρεθεί στα δίκτυα πολλών άλλων θυμάτων», είπε η εταιρεία, ένα πιθανό σημάδι ότι το malware μπορεί να είναι πιο διαδεδομένο από ό,τι είναι γνωστό επί του παρόντος.
Η Kaspersky ανακάλυψε το MoonBounce επειδή ανέπτυξε έναν «σαρωτή firmware», ο οποίος μπορεί να τρέξει τα antivirus προγράμματα για να ανιχνεύσει παραβιάσεις στο UEFI. Ο ευκολότερος τρόπος για να αφαιρέσετε το MoonBounce από έναν υπολογιστή δεν είναι απολύτως σαφής. Αλλά θεωρητικά, θα πρέπει να είναι εφικτό κάνοντας reflash την SPI μνήμη στη μητρική κάρτα.
«Η κατάργηση του UEFI bootkit απαιτεί την αντικατάσταση του SPI flash με ένα καλό και επαληθευμένο υλικολογισμικό του προμηθευτή, είτε μέσω ενός καθορισμένου flash εργαλείου, είτε μέσω άλλων μεθόδων που παρέχονται από τον ίδιο τον προμηθευτή», είπε η Kaspersky στο PCMag. «Επιπλέον, συνιστάται να ελέγξετε εάν η υποκείμενη πλατφόρμα υποστηρίζει το Boot Guard και το TPM και να επικυρώσετε ότι υποστηρίζονται από το νέο υλικολογισμικό».
Ο πάροχος antivirus λογισμικού συνιστά επίσης να διατηρείτε ενημερωμένο το υλικολογισμικό UEFI, κάτι που μπορεί να γίνει μέσω ενημερώσεων BIOS από τον κατασκευαστή της μητρικής σας κάρτας.

[vla]

Read more...
|

ESET: Έκθεση Απειλών για εντατικοποίηση των επιθέσεων password-guessing

 

Η ESET δημοσίευσε την Έκθεση Απειλών του 2ου τετραμήνου 2021, στην οποία συνοψίζονται τα στατιστικά που καταγράφηκαν από τα συστήματα εντοπισμού της ESET, τα σημαντικότερα ευρήματα για απειλές από τις έρευνες κυβερνοασφάλειας της ESET, καθώς και δεδομένα που δημοσιεύονται για πρώτη φορά στην αγορά. Η πρόσφατη έκδοση της  Έκθεσης Απειλών της ESETυπογραμμίζει αρκετές ανησυχητικές τάσεις που καταγράφηκαν από την τηλεμετρία της ESET, όπως οι όλο και πιο επιθετικές τακτικές ransomware, οι πιο εντατικές επιθέσεις τύπου brute-force αλλά και των παραπλανητικών εκστρατειών phishing που βάζουν στο στόχαστρο άτομα που εργάζονται από το σπίτι και εκτελούν πολλές διοικητικές εργασίες εξ αποστάσεως.

Το Ransomware, το οποίο σημείωσε τρεις σημαντικές κορυφώσεις κατά τη διάρκεια του 2ου τετραμήνου, παρουσίασε τις μεγαλύτερες απαιτήσεις λύτρων μέχρι σήμερα. Η επίθεση που διέκοψε τη λειτουργία της Colonial Pipeline - της μεγαλύτερης εταιρείας αγωγών στις ΗΠΑ - και η επίθεση στην αλυσίδα εφοδιασμού που αξιοποίησε μια ευπάθεια στο λογισμικό διαχείρισης IT της Kaseya, προκάλεσαν κραδασμούς που έγιναν αισθητοί σε τομείς πέραν από τον κλάδο της κυβερνοασφάλειας. Και οι δύο επιθέσεις φάνηκε ότι αποσκοπούσαν στο οικονομικό κέρδος και όχι στην κυβερνοκατασκοπεία, με τους δράστες της επίθεσης Kaseya να θέτουν τελεσίγραφο για πληρωμή 70 εκατομμυρίων δολαρίων ΗΠΑ - την υψηλότερη μέχρι στιγμής απαίτηση για λύτρα.

"Οι συμμορίες Ransomware μπορεί να το παράκαναν αυτή τη φορά: η εμπλοκή των αρχών σε τέτοια περιστατικά υψηλού προφίλ ανάγκασε αρκετές συμμορίες να εγκαταλείψουν το πεδίο. Δεν μπορούμε να πούμε το ίδιο όμως και για το TrickBot, το οποίο φαίνεται να έχει ανακάμψει από τις περσινές προσπάθειες, με διπλασιασμό των ανιχνεύσεων και με νέα χαρακτηριστικά", εξηγεί ο Roman Kováč, chief research officer της ESET. Από την άλλη, η οριστική διακοπή λειτουργίας του Emotet στα τέλη Απριλίου 2021 είδε τις ανιχνεύσεις downloader να μειώνονται κατά το ήμισυ σε σύγκριση με το 1ο τετράμηνο του 2021.

Οι επιθέσεις password-guessing, οι οποίες συχνά χρησιμεύουν ως πύλη εισόδου για ransomware, σημείωσαν περαιτέρω αύξηση στο 2ο τετράμηνο. Μεταξύ Μαΐου και Αυγούστου 2021, η ESET εντόπισε 55 δισεκατομμύρια νέες επιθέσεις brute-force (+104% σε σύγκριση με το 1ο τετράμηνο 2021) εναντίον υπηρεσιών Remote Desktop Protocol με δημόσια πρόσβαση. Η τηλεμετρία της ESET είδε επίσης μια εντυπωσιακή αύξηση του μέσου ημερήσιου αριθμού επιθέσεων ανά μοναδικό πελάτη, ο οποίος διπλασιάστηκε από 1.392 προσπάθειες ανά μηχάνημα την ημέρα στο 1ο τετράμηνο του 2021 στις 2.756 το 2ο τετράμηνο του 2021.

Η αποκλειστική έρευνα που παρουσιάζεται στην Έκθεση Απειλών για το 2ου τετράμηνο του 2021 περιλαμβάνει ευρήματα σχετικά με το λογισμικό spyware DevilsTongue, το οποίο χρησιμοποιείται για να κατασκοπεύει ανθρώπους που υπερασπίζονται τα ανθρώπινα δικαιώματα, αντιφρονούντες, δημοσιογράφους, ακτιβιστές και πολιτικούς, καθώς και για μια νέα εκστρατεία spear phishing από την ομάδα APT Dukes, η οποία παραμένει πρωταρχική απειλή για δυτικούς διπλωμάτες, ΜΚΟ, και δεξαμενές σκέψης. Μια ξεχωριστή ενότητα είναι αφιερωμένη στα νέα εργαλεία που χρησιμοποιεί η εξαιρετικά δραστήρια ομάδα Gamaredon με στόχο κυβερνητικούς οργανισμούς στην Ουκρανία.

Η Έκθεση Απειλών 2ου τετραμήνου 2021 εξετάζει επίσης τα σημαντικότερα ευρήματα και επιτεύγματα των ερευνητών της ESET: μια νέα ομάδα APT που έχει στο στόχαστρο συστήματα Windows και Linux, πληθώρα ζητημάτων ασφάλειας σε εφαρμογές stalkerware για Android και μια διαφορετική κατηγορία κακόβουλου λογισμικού που στοχεύει σε διακομιστές IIS, η οποία επισημαίνεται στην ενότητα Featured story.

Τέλος, η έκθεση της ESET περιλαμβάνει και μια επισκόπηση σειράς εισηγήσεων που έδωσαν ερευνητές και εμπειρογνώμονες της εταιρείας κατά τη διάρκεια των τελευταίων μηνών και παρουσιάζει ομιλίες που έχουν προγραμματιστεί για τα Virus Bulletin, AVAR, SecTor και πολλά άλλα συνέδρια. Παρέχει επίσης μια γενική προοπτική της συμμετοχής της ESET στην αξιολόγηση MITRE Engenuity ATT&CK®, η οποία θα επικεντρωθεί στις τακτικές, τις τεχνικές και τις διαδικασίες που εφαρμόζουν οι ομάδες APT Wizard Spider και Sandworm.

Μπορείτε να διαβάσετε την ESET Threat Report T2 2021 στο διεθνούς φήμης blog της ESET, το WeLiveSecurity. Ακολουθήστε το λογαριασμό της ομάδας ερευνητών της ESET στο Twitter για τις τελευταίες εξελίξεις.

[via]

Read more...
|

Το store APKPure ειναι γεμάτο malware!

 

Οι ειδικοί της Kaspersky εντόπισαν κακόβουλο κώδικα στην έκδοση 3.17.18 του APKPure. Μέχρι σήμερα, προϊόντα που ανήκουν σε 9.380 χρήστες της Kaspersky έχουν εντοπίσει και αποκλείσει την απειλή.

Σύμφωνα με τους ερευνητές, ο κώδικας βρέθηκε στη διαφημιστική βιβλιοθήκη της εφαρμογής. Ο κώδικας πιθανότατα εμφανίστηκε εκεί λόγω της συνεργασίας των προγραμματιστών εφαρμογών με έναν κακόβουλο διαφημιζόμενο. Υπήρχε παρόμοια περίπτωση με το περιστατικό CamScanner, όταν εφαρμόστηκε ένα νέο SDK διαφήμισης από μια μη επαληθευμένη πηγή.

Ο αναγνωρισμένος κακόβουλος κώδικας που είναι ενσωματωμένος στο APKPure λειτουργεί με τον ακόλουθο τρόπο: Κατά την έναρξη της εφαρμογής, το ωφέλιμο φορτίο αποκρυπτογραφείται και τίθεται σε λειτουργία. Στη συνέχεια, συλλέγει πληροφορίες σχετικά με τη συσκευή χρήστη και τις στέλνει στον C&C server. Έπειτα, φορτώνεται ένα Trojan που έχει πολλά κοινά με το διαβόητο κακόβουλο λογισμικό Triada, καθώς μπορεί να εκτελέσει μια σειρά ενεργειών - από την εμφάνιση και το κλικάρισμα σε διαφημίσεις μέχρι την εγγραφή σε επί πληρωμή συνδρομές και τη λήψη άλλων κακόβουλων προγραμμάτων.

Ανάλογα με την απόκριση που ελήφθη, το κακόβουλο λογισμικό μπορεί:

Να εμφανίζει διαφημίσεις όταν η συσκευή είναι ξεκλείδωτη.
Να ανοίγει επανειλημμένα διαφημίσεις στις σελίδες του προγράμματος περιήγησης.
Να φορτώνει πρόσθετες, εκτελέσιμες λειτουργίες.


«Ανάλογα με την έκδοση του λειτουργικού συστήματος, το Trojan μπορεί να προκαλέσει διάφορες μορφές ζημιάς στο θύμα. Οι χρήστες του APKPure με τρέχουσες εκδόσεις Android διατρέχουν κυρίως τον κίνδυνο να πληρώσουν συνδρομές και να τους εμφανίζονται από το πουθενά παρεμβατικές διαφημίσεις. Οι χρήστες smartphone που δεν λαμβάνουν ενημερώσεις ασφαλείας είναι λιγότερο τυχεροί: Σε ξεπερασμένες εκδόσεις του λειτουργικού συστήματος, το κακόβουλο λογισμικό είναι ικανό όχι μόνο να φορτώνει επιπλέον εφαρμογές, αλλά να τις εγκαθιστά στο system partition. Αυτό μπορεί να έχει ως αποτέλεσμα να εισέλθει στη συσκευή ένα Trojan που δεν θα υπάρχει δυνατότητα να αφαιρεθεί, όπως το xHelper. Είμαστε στην ευχάριστη θέση να ενημερώσουμε την αγορά σχετικά με το ζήτημα, το οποίο οδήγησε σε μια διόρθωση για την έκδοση. Προτρέπουμε όλους τους χρήστες του APKPure να ενημερώσουν αμέσως την εφαρμογή στην έκδοση 3.17.19», σχολιάζει ο Igor Golovin, ειδικός ασφαλείας στην Kaspersky.

Η Kaspersky ανέφερε το ζήτημα στο marketplace στις 8 Απριλίου. Την επόμενη μέρα, η Kaspersky έλαβε ενημέρωση ότι το ζήτημα θα επιλυθεί στη νέα έκδοση. Η επιδιόρθωση έγινε στην έκδοση 3.17.19, η οποία είναι ήδη διαθέσιμη για λήψη.

Προκειμένου να παραμείνουν ασφαλείς, συνιστάται στους χρήστες του APKPure:

Ενημερώστε αμέσως την εφαρμογή στην έκδοση 3.17.19.
Σαρώστε το σύστημα για άλλα Trojan χρησιμοποιώντας μια αξιόπιστη λύση ασφάλειας, όπως το Kaspersky Internet Security για Android.

[via]

Read more...
|

Windows 10: Ευάλωτα τα Themes σε υποκλοπή των user credentials

 
Σύμφωνα με το Bleeping Computer ειδικά σχεδιασμένα θέματα για theme packs για Windows 10, μπορούν να χρησιμοποιηθούν σε επιθέσεις "Pass-the-Hash", με στόχο την υποκλοπή των στοιχείων σύνδεσης των ανυποψίαστων χρηστών.

Τα Windows επιτρέπουν την δημιουργία προσαρμοσμένων θεμάτων για το λειτουργικό, δίνοντας την δυνατότητα εναλλαγής μεταξύ τους και προσαρμογής της εμφάνισης τους. Οι σχετικές ρυθμίσεις αποθηκευόνται στον φάκελο %AppData%\Microsoft\Windows\Themes σαν αρχείο με κατάληξη .theme, και μπορούν να διαμοιραστούν με διαφόρους τρόπους.

Όπως εντόπισε ο ερευνητής Jimmy Bayne, εδικά διαμορφωμένα themes, μπορούν να ξεγελάσουν τον χρήστη κατευθύνοντας τον σε ένα απομακρυσμένο SMB share, που απαιτεί πιστοποίηση. Από προεπιλογή τα Windows στέλνουν το login name και το NTLM hash του password. Ο κακόβουλος δημιουργός του theme, μπορεί έτσι να ξεκινήσει διαδικασία dehashing του password, αποκτώντας τα πλήρη credentials του Windows user.

Όπως αναφέρει ο Bayne, έχει ενημερώσει σχετικά την Microsoft, και πήρε την απάντηση πως αυτό αποτελεί σχεδιαστικό feature και δεν πρόκειται να διορθωθεί.

[via]
Read more...
|

EvilQuest: Προσοχή στο νέο ransomware για Mac



Σύμφωνα με το άρθρο του 9to5Mac, την εμφάνιση του έκανε το EvilQuest ransomware που αναμφίβολα είναι άκρως επικίνδυνο, μιας και κρυπτογραφεί το macOS αλλά και τον τυχόν μόνιμα συνδεδεμένο δίσκο του Time Machine.

Ενώ για αποκατάσταση του θέματος οι hackers απαιτούν $ 50.
Όπως και να έχει το ransomware εγκαθίσταται -προς το παρόν τουλάχιστον- με πειρατική κόπια του LittleSnitch.

Για περισσότερα δείτε το άρθρο του malwarebytesLAB. Πιθανόν το εργαστήριο θα αντιμετωπίσει κι αυτή την απειλή.

Πάντως ας μας επιτραπεί, για μια ακόμη φορά μακριά από πειρατικές εφαρμογές καθώς όλο και τελευταία αυξάνονται οι τέτοιου είδους επιθέσεις όπως έγινε τελευταία με την  Μόλυνση Mac από το crypto-ransomware “Patcher”.

[via]
Read more...
|

Σε υπεύθυνη χρήση των τηλεπικοινωνιακών δικτύων και υπηρεσιών καλεί το Υπουργείο Ψηφιακής Διακυβέρνησης


Η έκτακτη κατάσταση στον τομέα της υγείας υποχρέωσε την κυβέρνηση να λάβει δραστικά μέτρα και ανάγκασε τους πολίτες να αλλάξουν συνήθειες και να προσαρμοστούν, με στόχο να ανακοπεί η επέλαση του κορωνοϊού.
Όλοι οι πολίτες της χώρας μας, αλλά και των άλλων χωρών, καλούνται πια να προσαρμοστούν ώστε να αντιμετωπίσουν με επιτυχία την πανδημία, και επομένως είναι απαραίτητο να αλλάξει ο τρόπος που εργαζόμαστε, επικοινωνούμε ή ψυχαγωγούμαστε. Οι συνθήκες είναι πρωτόγνωρες, και σχεδόν όλη η ανθρώπινη επικοινωνία καλείται πια να διεκπεραιωθεί μέσα από τη τεχνολογία και τις υποδομές της. Η τήρηση ωστόσο ορισμένων απλώς κανόνων, για την υπεύθυνη και ορθολογική χρήση των τηλεπικοινωνιακών δικτύων, θα επιτρέψει σε όλους μας να επικοινωνούμε και να απολαμβάνουμε απρόσκοπτα όλες τις παρεχόμενες υπηρεσίες.
Το Υπουργείο Ψηφιακής Διακυβέρνησης και η Γενική Γραμματεία Τηλεπικοινωνιών και Ταχυδρομείων συνιστούν λοιπόν τα παρακάτω:
  1. Αποφεύγουμε, όσο το δυνατό, τη χρήση διαδικτυακών υπηρεσιών ψυχαγωγίας κατά τις ώρες αιχμής, δηλαδή από τις 09:00 το πρωί ως τις 6:00 το απόγευμα. Με τον τρόπο αυτό δημιουργούμε τον απαιτούμενο «χώρο» ώστε τα τηλεπικοινωνιακά δίκτυα να είναι σε θέση να εξυπηρετήσουν ακόμα και τις πιο απαιτητικές ανάγκες εφαρμογών επικοινωνίας και ομαδικής απομακρυσμένης εργασίας και τηλε-εκπαίδευσης που είναι τόσο σημαντικές για μεγάλο αριθμό συμπολιτών μας και επιχειρήσεων και εν τέλει κρίσιμες για την λειτουργία όλης της οικονομίας.
  2. Αν πρόκειται να πραγματοποιήσουμε μία τηλεφωνική κλήση προτιμάμε τα σταθερά δίκτυα αντί των κινητών. Με τον τρόπο αυτό αποφεύγουμε τη δημιουργία υπερβολικής κίνησης στις υποδομές κινητής τηλεφωνίας.
  3. Αποφεύγουμε την αποστολή αρχείων μεγάλου μεγέθους και αν αυτό δεν είναι εφικτό, εξαντλούμε κάθε προσπάθεια συμπίεσής τους, εφόσον αυτό είναι τεχνικά εφικτό.
  4. Αποφεύγουμε στον μέγιστο δυνατό βαθμό την αποστολή μαζικών μηνυμάτων ηλεκτρονικού ταχυδρομείου από τον υπολογιστή μας.
  5. Αποφεύγουμε τις περιττές video κλήσεις, τόσο τις ώρες αιχμής όσο και τις απογευματινές και βραδινές ώρες μη αιχμής.
  6. Εκμεταλλευόμαστε τις διαδικτυακές πλατφόρμες ομαδικής – συνεργατικής εργασίας με τους συναδέλφους μας και δεν χρησιμοποιούμε αποκλειστικά τις κλασσικές βιντεοεφαρμογές.
  7. Κατεβάζουμε στον υπολογιστή μόνο τα αρχεία που χρειαζόμαστε. Αν θέλουμε να μοιραστούμε με άλλους ένα αρχείο που εντοπίσαμε στο διαδίκτυο, τους στέλνουμε τον σύνδεσμο και όχι το ίδιο το αρχείο.
  8. Διατηρούμε ενημερωμένες τις ηλεκτρονικές μας συσκευές με τις τελευταίες εκδόσεις του λογισμικού τους, ακολουθώντας τις οδηγίες των κατασκευαστών. Επίσης, διατηρούμε ενημερωμένα τα προγράμματα που χρησιμοποιούμε για την προστασία των συσκευών από κακόβουλο λογισμικό.
  9. Αν έχουμε παιδιά φροντίζουμε για τη δημιουργική τους απασχόληση και αποφεύγουμε όσο το δυνατόν τη προσκόλλησή τους αποκλειστικά σε πλατφόρμες μετάδοσης βίντεο (streaming) και στα κοινωνικά δίκτυα.
  10. Υιοθετούμε υπεύθυνη συμπεριφορά στο διαδίκτυο. Συμβουλευόμαστε τις οδηγίες του Εθνικού Οργανισμού Δημόσιας Υγείας (www.eody.gr) για την αντιμετώπιση του κορωνοϊού και δεν αναπαράγουμε πληροφορίες και υλικό που στερούνται επιστημονικής τεκμηρίωσης.

[via]
Read more...
|

Η Nvidia καλεί τους gamers να διαθέσουν τα συστήματα τους στη μάχη ενάντια στην ασθένεια COVID-19

Aν έχετε στη διάθεση σας ένα gaming-ready υπολογιστή, μπορείτε να «δανείσετε» την επεξεργαστική ισχύ της κάρτας γραφικών σας για να βοηθήσετε στην καταπολέμηση της πανδημίας του κορωνοϊού SARS-CoV-2 που προκαλεί την ασθένεια COVID-19.
Η Nvidia καλεί τους PC gamers σε όλο τον κόσμο να κατεβάσουν την εφαρμογή Folding@Home, να την εγκαταστήσουν στον υπολογιστή τους και να χρησιμοποιήσουν την ισχύ της κάρτας γραφικών τους (όταν δεν χρησιμοποιείται για gaming για παράδειγμα) για να βοηθήσουν την επιστημονική κοινότητα να μάθει περισσότερα για τον κορωνοϊό.
Η εφαρμογή συνδέει υπολογιστές σε ένα διεθνές δίκτυο που χρησιμοποιεί την αρχή του «distributed computing». Στην κατανεμημένη επεξεργασία, το βάρος της συγκεντρωτικής επεξεργασίας από έναν κεντρικό υπολογιστή, κατανέμεται σε πολλούς περισσότερους υπολογιστές οι οποίοι είναι συνδεδεμένοι μεταξύ τους σε ένα δίκτυο. Στη συγκεκριμένη περίπτωση χρησιμοποιούνται οι κάρτες γραφικών που αποδεικνύονται πολύ αποτελεσματικές στην επεξεργασία των δεδομένων στο εγχείρημα Folding@Home.
 Η συγκεκριμένη πρωτοβουλία που ξεκίνησε από το Πανεπιστήμιο του Στάνφορντ προσομοιώνει τον σχηματισμό (αναδίπλωση) των πρωτεϊνών. Γενικά οι πρωτεΐνες ανάλογα τη μορφή τους διακρίνονται σε ινώδεις πρωτεΐνες και σε σφαιρικές πρωτεΐνες.
Με κριτήριο τη σύνθεσή τους διακρίνονται σε απλές (όταν αποτελούνται μόνο από αμινοξέα) και σε σύνθετες (όταν στο μόριό τους περιλαμβάνονται και μη πρωτεϊνικά τμήματα όπως μέταλλα, σάκχαρα, λίπη κ.λπ.). Με κριτήριο από την άλλη τη λειτουργία τους, διακρίνονται σε δομικές (όταν αποτελούν τα δομικά υλικά του κυττάρου) ή σε λειτουργικές (όταν συμβάλλουν σε κάποιες λειτουργίες). Οι διάφορες λειτουργίες που παρατηρούνται στους οργανισμούς γίνονται χάρη στις πρωτεΐνες. Ο δε βιολογικός τους ρόλος καθορίζεται κάθε φορά από την τρισδιάστατη δομή τους που είναι συνέπεια της διαφορετικής αλληλουχίας των αμινοξέων τους, που τους παρέχει ξεχωριστές ιδιότητες και τρόπους δράσης, καθώς μπορούν να έχουν τον ρόλο ενζύμων, μπορούν να αποτελούν δομικά στοιχεία (π.χ το κύριο συστατικό των ερυθρών αιμοσφαιρίων) ή να λειτουργήσουν ως αντισώματα, αναγνωρίζονται ανεπιθύμητους εισβολείς όπως είναι οι ιοί και να βοηθήσουν το ανοσοποιητικό σύστημα να τους αντιμετωπίσει.
Όμως για να συμβεί ένα από τα παραπάνω, να αποκτήσουν δηλαδή συγκεκριμένες ιδιότητες και να λειτουργήσουν ως ένζυμα ή ως αντισώματα, θα πρέπει να διαμορφωθούν ή να αναδιπλωθούν στο κατάλληλο σχήμα. Το εγχείρημα Folding@Home συμβάλει στην κατανόηση των ιδιοτήτων των πρωτεϊνών μέσω της προσομοίωσης του σχηματισμού (αναδίπλωσης) τους. Τώρα, ο στόχος είναι να βοηθήσουμε τους επιστήμονες να μάθουν περισσότερα για τον ιό SARS-coV-2 που προκαλεί την ασθένεια COVID-19 και ενδεχομένως να ανακαλύψουν ένα τρόπο να τον αντιμετωπίσουν.

[via]
Read more...
|

Ο προσωπικός υπολογιστής ως όπλο ενάντια στον κορωνοϊό



Με τη βοήθεια του Folding@Home, η έρευνα για την καταπολέμηση του κορωνοϊού μπορεί να επισπευστεί.
Είναι κοινό μυστικό ότι το Διαδίκτυο και οι μόνιμα συνδεδεμένοι σε αυτό προσωπικοί ηλεκτρονικοί υπολογιστές μπορούν να αυξήσουν με εκθετικό ρυθμό την ταχύτητα με την οποία γίνεται η έρευνα πάνω σε ευρύ πεδίο επιστημονικών ζητημάτων. Αρχικά, το σχέδιο του Folding@Home είχε ξεκινήσει με τη συλλογική επεξεργασία σημάτων από το σύμπαν στο πλαίσιο της αναζήτησης για την πιθανότητα εύρεσης εξωγήινης ζωής, αλλά γρήγορα επεκτάθηκε στο πεδίο της μελέτης των ασθενειών και την εκτέλεση μοντέλων για την προσπάθεια κατανόησης των μηχανισμών, αλλά και των τρόπων αντιμετώπισης των ασθενειών.
Ο κορωνοϊός που τείνει να λάβει χαρακτηριστικά πανδημίας αποτελεί τη νέα πρόκληση της Ιατρικής και λαμβάνονται μέτρα για την ταχεία κατανόηση των μηχανισμών λειτουργίας του, έτσι ώστε να μπορέσει να παραχθεί γρήγορα το εμβόλιο. Το Folding@Home καλεί όλους τους ενδιαφερόμενους χρήστες να κατεβάσουν το ειδικό λογισμικό και έπειτα να αφήσουν τον υπολογιστή τους να τρέξει μια σειρά από χρήσιμους υπολογισμούς προκειμένου να συμμετέχουν στην έρευνα για την καταπολέμησή του. Εάν θέλει κανείς να συμμετάσχει στην έρευνα για τον κορωνοϊό, αρκεί να επιλέξει το Any Disease, στο κατάλληλο πεδίο.
Εννοείται ότι ο κάτοχος του κάθε υπολογιστή έχει την απόλυτη ελευθερία να επιλέξει σε ποιο βαθμό θα γίνεται χρήση του PC του για τους σκοπούς της έρευνας, πόσοι πόροι του συστήματος θα διατίθενται για το Folding@Home και πότε θα γίνεται χρήση της υπολογιστικής ισχύος του κάθε μηχανήματος για ερευνητικούς σκοπούς.
Αξίζει να σημειωθεί ότι το Folding@Home μπορεί να λειτουργεί σε υπολογιστές με λειτουργικό σύστημα Windows, Mac και Linux, ενώ η εκτέλεση του προγράμματος δεν προκαλεί προβλήματα. Η ιδέα της κοινής χρήσης πολλών διαφορετικών υπολογιστών σε παγκόσμιο επίπεδο, μπορεί να δώσει στην ανθρωπότητα την ευκαιρία να καταπολεμήσει πολύ πιο γρήγορα τις ασθένειες. Περισσότερες πληροφορίες μπορείτε να βρείτε κάνοντας κλικ στο foldingathome.org.
[via]
Read more...
|

Κορονοϊός 2020: Online ενημέρωση για την εξάπλωση της νόσου

https://gisanddata.maps.arcgis.com/apps/opsdashboard/index.html#/bda7594740fd40299423467b48e9ecf6

Μια ιστοσελίδα του Πανεπιστημίου Τζον Χόπκινς καταγράφει σε πραγματικό χρόνο όλα τα επιβεβαιωμένα κρούσματα του κορονοϊού σε παγκόσμια κλίμακα, ενώ συλλέγονται και στατιστικά στοιχεία σχετικά με το πόσοι άνθρωποι έχουν χάσει τη ζωή τους αλλά και πόσοι κατάφεραν να διαφύγουν τον κίνδυνο.

Ο Παγκόσμιος Οργανισμός Υγείας, το Κέντρο Ελέγχου και Πρόληψης Ασθενειών, η Αμερικανική Επιτροπή Υγείας αλλά και η Κίνα συλλέγουν τα εν λόγω στοιχεία που απεικονίζονται στην ιστοσελίδα. Το πρωί της Τετάρτης (26/2), σύμφωνα με την ιστοσελίδα gisanddata.maps.arcgis.com, έχουν καταγραφεί 81.005 επιβεβαιωμένα κρούσματα του κορονοϊού, με 2.762 ανθρώπους να έχουν χάσει τη ζωή τους και 30.116 να έχουν αναρρώσει.


Πέντε ημέρες μετά (04/03) είχαμε δραματική αύξηση των κρουσμάτων που όπως θα δειτε ξεπερνούν τις 12.000 με τους θανάτους να φτάνουν στους 3.198.

Επισκεφθείτε την ιστοσελίδα κάνοντας κλικ εδώ.

[via]
Read more...
|

Sextortion scam: Προσοχή! Απάτη με επικίνδυνα μηνύματα


Η Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος (ΔΔΗΕ) εφιστά την προσοχή των χρηστών του Διαδικτύου, καθώς διαπίστωσε προσπάθειες αγνώστων δραστών να εξαπατήσουν ανθρώπους οικονομικά, μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου, τα οποία είναι εκβιαστικού περιεχομένου.

Σύμφωνα με την ΔΔΗΕ, τις τελευταίες ημέρες παρατηρείται αύξηση της γνωστής απάτης διεθνώς, μέσω σεξουαλικής εκβίασης «sextortion scam», που εκδηλώνεται με μαζική αποστολή μηνυμάτων ηλεκτρονικού ταχυδρομείου σε διάφορους αποδέκτες ανεξαρτήτως φύλου και ηλικίας, με σκοπό την εξαπάτησή τους.

Ειδικότερα, άγνωστοι, με τη χρήση απατηλών λογαριασμών ηλεκτρονικού ταχυδρομείου, στέλνουν μαζικά μηνύματα σε αποδέκτες και τους ενημερώνουν ότι διαθέτουν πρόσβαση στη συσκευή τους και το μήνυμα έχει αποσταλεί από τον προσωπικό τους λογαριασμό.

Όπως επισημαίνει ακόμη η ΔΔΗΕ, οι δράστες γνωστοποιούν σε χρήστες του διαδικτύου ότι έχει εγκατασταθεί κακόβουλο λογισμικό, μετά από την επίσκεψή τους σε κάποιον ιστότοπο, το οποίο έχει ενεργοποιήσει την κάμερα και τους έχει καταγράψει σε προσωπικές στιγμές.

Στη συνέχεια αναφέρεται ότι το κακόβουλο λογισμικό έχει συλλέξει όλες τις επαφές των χρηστών από τα μέσα κοινωνικής δικτύωσης και οι δράστες απειλούν με την αποστολή του επίμαχου υλικού στις επαφές τους, σε περίπτωση που δεν λάβουν bitcoins.

Σημειώνεται ότι η προσπάθεια εκβίασης των θυμάτων με την απειλή δημοσιοποίησης αρχείων ερωτικού περιεχομένου αναφέρεται διεθνώς ως σεξουαλική εκβίαση «sextortion».

[via]
Read more...
|

Η Microsoft κλείνει σοβαρό κενό ασφαλείας στα Windows 10 που ανακάλυψε η… NSA

https://twitter.com/wdormann/status/1217147955280519169


Η Υπηρεσία Εθνικής Ασφάλειας (National Security Agency, NSA) των ΗΠΑ ανακάλυψε ένα σοβαρό κενό ασφαλείας στα Windows 10 που θα μπορούσε να επιτρέψει σε επιτιθέμενους να παρακολουθήσουν χρήστες ή θα μπορούσε να οδηγήσει σε παραβιάσεις δεδομένων σύμφωνα με την Washington Post.

Το ίδιο ανέφερε και η ιστοσελίδα Krebs on Security με το ρεπορτάζ της να επιβεβαιώνει ότι η NSA εντόπισε πράγματι μία σημαντική ευπάθεια την οποία γνωστοποίησε στην Microsoft. Λαμβάνοντας υπόψη τις πρακτικές της υπηρεσίας στο παρελθόν, ενδεχομένως θα κρατούσε την ευπάθεια για τον εαυτό της, για να την χρησιμοποιήσει για παρακολούθηση στόχων της. Έχουμε τα πρόσφατα παραδείγματα των WannaCry και EternalBlue, ευπάθειες των Windows 10 που ανακάλυψε και που εκμεταλλεύτηκε για αρκετά χρόνια.

Η Υπηρεσία Εθνικής Ασφάλειας των ΗΠΑ είχε αναπτύξει εργαλεία hacking για να εκμεταλλεύεται τέτοια κενά ασφαλείας όμως ορισμένα από αυτά τα εργαλεία αποκαλύφθηκαν και τέθηκαν προς πώληση από μία Ρωσική ομάδα χάκερς με την ονομασία Shadow Brokers. To exploit EternalBlue χρησιμοποιείται ακόμα στις μέρες μας ενάντια σε unpatched συστήματα για ransomware, για κλοπές ή άλλου τύπου επιθέσεις.

Η NSA επιβεβαίωσε ότι η ευπάθεια επηρεάζει υπολογιστές με Windows 10 και Windows Server 2016, και δήλωσε ότι γνωστοποίησε το επικίνδυνο bug στην Microsoft για να αναπτύξει το σχετικό patch καθώς «καθιστούσε ευάλωτη την εμπιστοσύνη». Παρόλα αυτά, δεν είπε πότε ανακάλυψε την ευπάθεια και αρνήθηκε να συζητήσει περισσότερα για το ζήτημα μέχρι η Microsoft να διαθέσει το σχετικό patch.

Σύμφωνα με την ιστοσελίδα Krebs on Security, η ευπάθεια εντοπίζεται στον τρόπο που το Windows CryptoAPI (ένα στοιχείο των Windows με την ονομασία Crypt32.dll) επαληθεύει τα πιστοποιητικά ECC (Elliptic Curve Cryptography) ή όπως λέει πιο απλά το Engadget στον τρόπο που διαχειρίζεται τις «λειτουργίες κρυπτογραφημένης ανταλλαγής μηνυμάτων και πιστοποιητικών». Ένα exploit σε αυτόν τον τομέα θα μπορούσε να επηρεάσει τον έλεγχο ταυτότητας σε desktop υπολογιστές Windows και servers, ευαίσθητα δεδομένα στους browsers της Microsoft, Internet Explorer και Edge και πολλές εφαρμογές τρίτων. Οι χάκερς επίσης θα μπορούσαν να χρησιμοποιήσουν το exploit για το spoofing ψηφιακών υπογραφών, κάνοντας το malware να μοιάζει με ένα νόμιμο εκτελέσιμο αρχείο.

Η Microsoft διέθεσε αρχικά το patch σε κρίσιμους πελάτες της συμπεριλαμβανομένων clients του Αμερικανικού στρατού και υπεύθυνων/ διαχειριστών βασικών υποδομών Internet. Η εταιρεία στην συνέχεια διέθεσε updates για όλους τους πελάτες της, προτρέποντας τους να τα εγκαταστήσουν το συντομότερο δυνατόν.

Όπως επισημαίνει η ιστοσελίδα Krebs on Security, η Microsoft αξιολόγησε την ευπάθεια ως «1» (Important) - δεύτερη σε κρισιμότητα στο σύστημα διαβάθμισης ευπαθειών της. Η Microsoft επίσης επιβεβαίωσε ότι δεν έχει χρησιμοποιηθεί σε επιθέσεις ακόμα, όμως εξακολουθεί να αποτελεί μεγάλο ζήτημα ασφαλείας. Η εταιρεία διέθεσε σχετικά patches για τα Windows 10 και Windows Server 2016 και 2019.

[via]
Read more...
|

Νέο ransomware για Android προσπαθεί να εξαπλωθεί μαζικά μέσω SMS


Οι ερευνητές της ESET ανακάλυψαν μια νέα οικογένεια ransomware που επιτίθενται σε Android, την Android / Filecoder.C, που χρησιμοποιεί τη λίστα επαφών των θυμάτων και προσπαθεί να εξαπλωθεί περαιτέρω μέσω SMS με κακόβουλους συνδέσμους.
 
Το νέο αυτό ransomware εξαπλώνεται στο Reddit μέσα από θέματα με πορνογραφικό περιεχόμενο. Η ESET έχει αναφέρει το κακόβουλο προφίλ που χρησιμοποιήθηκε στην εκστρατεία εξάπλωσης του ransomware, ωστόσο εξακολουθεί να είναι ενεργό. Για ένα σύντομο χρονικό διάστημα, η εκστρατεία είχε επίσης τρέξει στο «XDA developers», ένα φόρουμ για προγραμματιστές Android. Σύμφωνα με την έκθεση της ESET, οι κυβερνοεγκληματίες που χειρίζονται το ransomware, έχουν αφαιρέσει τις κακόβουλες αναρτήσεις.  
 
Το Android/ Filecoder.C χρησιμοποιεί ενδιαφέροντες μηχανισμούς εξάπλωσης. Πριν ξεκινήσει την κρυπτογράφηση αρχείων, στέλνονται πολλά μηνύματα κειμένου σε κάθε διεύθυνση στη λίστα επαφών του θύματος, ωθώντας τους παραλήπτες να κάνουν κλικ σε έναν κακόβουλο σύνδεσμο ο οποίος οδηγεί στο αρχείο για την εγκατάσταση του ransomware. «Θεωρητικά μπορεί να προκύψουν άπειρες μολύνσεις, καθώς μάλιστα το κακόβουλο αυτό μήνυμα είναι διαθέσιμο σε 42 γλώσσες. Ευτυχώς, ακόμη και οι χρήστες που είναι λιγότερο υποψιασμένοι μπορούν να καταλάβουν ότι τα μηνύματα δεν είναι σωστά μεταφρασμένα και σε ορισμένες γλώσσες δεν φαίνεται να βγάζουν νόημα», σχολιάζει ο Lukáš Štefanko, επικεφαλής της έρευνας.  
 
Εκτός από τον μη παραδοσιακό μηχανισμό εξάπλωσής του, το Android/ Filecoder.C έχει μερικές ανωμαλίες στην κρυπτογράφηση του. Εξαιρεί μεγάλα αρχεία (πάνω από 50 MB) και μικρές εικόνες (κάτω από 150 kB), ενώ η λίστα με «τύπους αρχείων για κρυπτογράφηση» περιέχει πολλές καταχωρίσεις που δεν σχετίζονται με το Android, ενώ λείπουν μερικές από τις επεκτάσεις που είναι συνηθισμένες για Android. «Προφανώς, η λίστα έχει αντιγραφεί από το διαβόητο ransomware WannaCry», παρατηρεί ο Štefanko. 
 
Υπάρχουν και άλλα ενδιαφέροντα στοιχεία για την ανορθόδοξη προσέγγιση που χρησιμοποίησαν οι προγραμματιστές αυτού του κακόβουλου λογισμικού. Σε αντίθεση με τα τυπικά ransomware για Android, το Android / Filecoder.C δεν εμποδίζει τον χρήστη να έχει πρόσβαση στη συσκευή κλείνοντας την οθόνη. Επιπλέον, δεν έχει οριστεί ένα συγκεκριμένο ποσό ως λύτρα. Αντίθετα, το ποσό που ζητούν οι εισβολείς σε αντάλλαγμα για την υπόσχεση της αποκρυπτογράφησης των αρχείων δημιουργείται δυναμικά χρησιμοποιώντας το UserID  που έχει καθορίσει το ransomware για το συγκεκριμένο θύμα. Αυτή η διαδικασία έχει ως αποτέλεσμα το ποσό των λύτρων να είναι κάθε φορά μοναδικό, και να κυμαίνεται από 0,01-0,02 BTC. 
 
«Το τέχνασμα με τα μοναδικά λύτρα είναι πρωτοφανές: δεν το έχουμε ξαναδεί σε κανένα ransomware που στοχεύει στο οικοσύστημα Android», λέει ο Štefanko. «Μάλλον στόχος είναι να ταυτοποιούνται οι πληρωμές ανά θύμα, κάτι που συνήθως επιλύεται δημιουργώντας ένα μοναδικό πορτοφόλι Bitcoin για κάθε κρυπτογραφημένη συσκευή. Σε αυτήν την καμπάνια, εντοπίσαμε να χρησιμοποιείται μόνο ένα πορτοφόλι Bitcoin».
 
Σύμφωνα με τον Lukáš Štefanko, οι χρήστες με συσκευές που προστατεύονται από το ESET Mobile Security δεν κινδυνεύουν από αυτήν την απειλή. «Λαμβάνουν ειδοποίηση σχετικά με τον κακόβουλο σύνδεσμο. Ακόμη κι αν αγνοήσουν την προειδοποίηση και κατεβάσουν την εφαρμογή, η λύση ασφαλείας θα την μπλοκάρει». 

[via]
Read more...
|

Μολύνθηκαν 25 εκατομμύρια κινητά Android


Περίπου 25 εκατομμύρια κινητά τηλέφωνα Android έχουν μολυνθεί από κακόβουλο λογισμικό
που «κρύβεται» ως  γνωστές εφαρμογές όπως το Opera ή το WhatsApp και αντικαθιστά την πραγματική εφαρμογή.

Σύμφωνα με την εταιρεία κυβερνοασφαλείας Check Point, το συγκεκριμένο λογισμικό, το οποίο έχει «χτυπήσει» συσκευές στην Ασία, τις ΗΠΑ και τη Βρετανία, εξαπλώνεται μέσω εναλλακτικών app stores και επιτίθεται μέσω διαφημίσεων που πλημμυρίζουν τα κινητά τηλέφωνα.

Το λογισμικό λειτουργεί εξαιρετικά ύπουλα, αφού παριστάνει λειτουργία αναβάθμισης του Google και σταδιακά αντικαθιστά εφαρμογές με «κακές» εκδοχές τους που σπρώχνουν διαφημίσεις και παράγουν εισόδημα για τους απατεώνες.

Μάλιστα, η εταιρεία ανησυχεί ότι το συγκεκριμένο λογισμικό επιχειρεί να εισβάλλει στο Google Store και συνιστά σε χρήστες, αν διαπιστώνουν περίεργες διαφημίσεις, να αναζητήσουν στις εφαρμογές τους ύποπτα ονόματα.

[via]
Read more...
|

Αυξήθηκαν οι επιθέσεις μέσω ιστοσελίδων πορνογραφικού περιεχομένου

This summary is not available. Please click here to view the post.
Read more...
|

Τι ξέρουμε μέχρι στιγμής για την κυβερνοεπίθεση Petya;


Η κυβερνοεπίθεση Petya, που ξεκίνησε χθες εναντίον στόχων στην Ευρώπη, μόλυνε τις τελευταίες ώρες χιλιάδες ηλεκτρονικούς υπολογιστές με ransomware, με δεκάδες χρήστες να έχουν μάλιστα πληρώσει ήδη τα λύτρα για να ανακτήσουν τα πολύτιμα δεδομένα τους. Όμως, ευτυχώς, αντίθετα από το WannaCry, το Petya δεν φαίνεται να είναι τόσο εύκολο να μεταδοθεί, αφού σύμφωνα με αρκετούς αναλυτές είναι σχεδιασμένο ώστε να διαδίδεται κυρίως μέσω τοπικών δικτύων – κάτι που υποδηλώνει ότι οι δημιουργοί του μάλλον εξαρχής στόχευαν σε εταιρείες και γενικότερα μεγάλους οργανισμούς, που συνήθως διαθέτουν μεγάλα δίκτυα υπολογιστών.
Διαφέρει επίσης από το WannaCry και όσον αφορά στον τρόπο κρυπτογράφησης, αφού αντί να “επιτεθεί” απευθείας σε αποθηκευμένα δεδομένα, κρυπτογραφεί το Master Boot Record της μονάδας εκκίνησης ενός υπολογιστή, αποτρέποντας έτσι και την φόρτωση του λειτουργικού συστήματος.
Η αρχή και το τέλος του κακού
Πώς όμως ξεκίνησαν όλα; Οι κυβερνοεγκληματίες που βρίσκονται πίσω από την επίθεση κατάφεραν να αποκτήσουν πρόσβαση σε servers της ουκρανικής εταιρείας ανάπτυξης λογισμικού M.E.Doc και να μολύνουν με κακόβουλο φορτίο το update του MEDoc, ενός πολύ δημοφιλούς λογισμικού για λογιστική χρήση, που χρησιμοποιείται σε διάφορους τομείς στην Ουκρανία, μεταξύ των οποίων και σε χρηματοπιστωτικά ιδρύματα. Η διάθεση του συγκεκριμένου update στους χρήστες σήμανε ουσιαστικά και την αρχή της επίθεσης, κάτι το οποίο υποστηρίζουν, μεταξύ άλλων οι Microsoft και ESET. Ο Costin Raiu της Kaspersky εκτιμά πάντως, ότι υπήρξε και μια δεύτερη πηγή μόλυνσης, που πιστεύεται ότι είναι η επίσημη ιστοσελίδα της ουκρανικής πόλης Bahmut, στην οποία είχαν επιτεθεί hackers.
Δεν είναι τυχαίο, σύμφωνα με τα παραπάνω, ότι η επίθεση επικεντρώθηκε σε μεγάλο βαθμό στην Ουκρανία, καθώς και σε γειτονικές χώρες, όπως η Ρωσία. Το malware, αν και αξιοποιεί όπως και το WannaCry το exploit ETERNALBLUE, ενώ έχει και τη δυνατότητα υποκλοπής στοιχείων πρόσβασης, όπως αναφέρεται παραπάνω, δεν φαίνεται να έχει σχεδιαστεί ώστε να διαδίδεται μέσω του Internet, αν και θεωρητικά μπορεί να μολύνει απομακρυσμένα συστήματα μέσω δικτύων VPN, που πρακτικά προσομοιώνουν τη λειτουργία των τοπικών δικτύων.
Αυτή τη στιγμή αρκετοί αναλυτές ασφαλείας θεωρούν ότι η κυβερνοεπίθεση έχει πρακτικά ολοκληρωθεί, χωρίς ωστόσο να αποκλείουν ότι δεν θα επαναληφθεί με κάποια παραλλαγή του malware στο άμεσο μέλλον.

 [via]
Read more...
|

Tο Fireball malware φέρεται να έχει μολύνει 250 εκατομμύρια υπολογιστές παγκοσμίως


Μια νέα εκστρατεία κυβερνοεγκλήματος φέρεται πως ξεκίνησε από την Κίνα και έχει επηρεάσει 250 εκατομμύρια υπολογιστές και 20 % των εταιρικών δικτύων παγκοσμίως, σύμφωνα με στοιχεία της Check Point security.

Το Fireball malware παίρνει εντολές από το digital marketing agency Rafotech με έδρα το Πεκίνο και λειτουργεί σαν browser hijacker και malware downloader. Η Rafotech εμφανίζεται να προσφέρει υπηρεσίες ψηφιακού marketing και gaming εφαρμογές σε 300 εκατομμύρια πελάτες. Χρησιμοποιεί το Fireball για να αλλάζει την search engine στον browser του χρήστη και να συλλέγει δεδομένα. Επιπλέον εγκαθιστά backdoor που επιτρέπει περαιτέρω επιθέσεις στο σύστημα, μετά την εγκατάσταση του.


Although Rafotech is presently using the Fireball for collecting data as well as monetary gain, a backdoor is provided by the malware which could be exploited for more attacks. Once it gets installed on the machine of a victim, the Fireball also can execute code on the device for stealing information or dropping more malware.

Another threat is contained by the Fireball: fake search engine comprises tracking the pixels used for collecting users' private information, thus Fireball could further spy on the victims. Fireball turns out infectious, with huge infection rate. Largest infections proportions are in Mexico, Brazil, and India; and there are over 5.5Mn in United States. Based on global sensors of Check Point, percentages of the corporate networks that are affected were much more: Hit rates in US (10.7%) as well as China (4.7%) were alarming, and much more in Indonesia (60%), India (43%) and Brazil (38%).
Η απεγκατάσταση του είναι εύκολη, μέσω του Control Panel των Windows και του App Finder των Mac.

[via]
Read more...