Tο αρχηγείο της ΕΛΑΣ εφιστά την προσοχή των πολιτών για νέα απάτη που διακινείται ως δήθεν επιστολή της Ελληνικής Αστυνομίας.
Η
επιστολή διακινείται μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου (e-mail),
από δράστες που επιχειρούν προφανώς να παραπλανήσουν και να εξαπατήσουν
τον κόσμο.
Όπως σημειώνει το αρχηγείο της ΕΛΑΣ, οι πολίτες πρέπει
να διαγράφουν το συγκεκριμένο μήνυμα και να μην ανοίγουν τα συνημμένα
αρχεία για αποφυγή προσβολής από κακόβουλο λογισμικό.
Για την υπόθεση αυτή διενεργείται έρευνα από τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος. Η ανακοίνωση της ΕΛ.ΑΣ. γράφει συγκεκριμένα:
Εντοπίστηκε
νέο καταφανώς ψευδεπίγραφο – απατηλό μήνυμα, που διακινείται ως δήθεν
επιστολή της Ελληνικής Αστυνομίας , μέσω μηνυμάτων ηλεκτρονικού
ταχυδρομείου (e-mail s ), από δράστες που επιχειρούν προφανώς να
εξαπατήσουν – παραπλανήσουν τους πολίτες.
Παρακαλούνται οι πολίτες
να διαγράφουν το συγκεκριμένο μήνυμα και «να μην ανοίγουν» τα συνημμένα
αρχεία για αποφυγή προσβολής από κακόβουλο λογισμικό.
Για την υπόθεση αυτή διενεργείται έρευνα από τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος της Ελληνικής Αστυνομίας.
Σύμφωνα με το ZDNet η Mozilla διέκοψε προσωρινά την λειτουργία της υπηρεσίας διαμοιρασμού αρχείων Firefox Send, καθώς ερευνά καταγγελίες εκμετάλλευσης της από διακινητές malware. Επιπλέον προσθέτει την δυναότητα "report abuse" σε αυτήν.
Η υπηρεσία Firefox Send ενεργοποιήθηκε τον Μάρτιο του 2019, προσφέροντας
ασφαλή και ιδιωτικό διαμοιρασμό αρχείων για τους χρήστες του Firefox
-προσβάσιμη και μέσω Web. Όλα τα αρχεία αποθηκεύονται κρυπτογραφημένα
και ο uploader μπορεί να ορίσει τον χρόνο που αυτά θα παραμείνουν σε
αποθήκευση ή την αυτόματη διαγραφή τους μετά από X αριθμό downloads.
Τους τελευταίους μήνες όμως, η κρυπτογραφημένη αποθήκευση
-καταχρηστικά- χρησιμοποιείται από τους δημιουργούς malware, για το
μοίρασμα malware μέσω των links του Firefox Send.
Για την ώρα δεν είναι γνωστό, το πότε θα επανέλθει σε λειτουργία και όλα τα links είναι απενεργοποιημένα.
Ερευνητές της Awake Security ανακάλυψαν την μεγαλύτερη «παραβίαση» στην ιστορία της Google.
Έναν τεράστιο «πονοκέφαλο» είχαν να αντιμετωπίσουν οι υπεύθυνοι ασφαλείας της Google το προηγούμενο διάστημα, όταν ενημερώθηκαν από ερευνητές της Awake Security για την μεγαλύτερη «παραβίαση» στην ιστορία που έχουν υποστεί, στον Chrome.
πως αποκαλύπτει δημοσίευμα του Reuters, συνολικά 32 εκατομμύρια χρήστες έχουν τεθεί σε κίνδυνο λόγω των add-ons που έχουν κατεβάσει από το Web Store, τα οποία κυρίως αφορούν μετατροπή αρχείων και προειδοποιήσεις για αμφιβόλου ποιότητας sites.
«Όταν ενημερωθήκαμε για τα extensions στο Web Store που
παραβιάζουν την πολιτική ασφαλείας μας, λάβαμε μέτρα και χρησιμοποιήσαμε
αυτό το πρόβλημα ως παράδειγμα προκειμένου να βελτιώσουμε την ανάλυσή
μας», είπε ο εκπρόσωπος της Google, Scott Westover στο Reuters.
Συνολικά έχουν αφαιρεθεί πάνω από 70 add-ons, όμως
παρά το γεγονός οτι το πρόβλημα λύθηκε, η Google υπέστη ένα σοβαρό
πλήγμα. Μάλιστα σε ερώτηση του πρακτορείου, η εταιρία απέφυγε να
συγκρίνει το συγκεκριμένο spyware με τα προηγούμενα που έχει αντιμετωπίσει ή την ζημιά που έχουν.
Σύμφωνα με τους ερευνητές της Awake, οι άνθρωποι που έβαλαν τα συγκεκριμένα add-ons κατέθεσαν ψεύτικα στοιχεία επικοινωνίας, ενώ τα είχαν σχεδιάσει έτσι ώστε να μην ανιχνεύονται από antivirus ή software ασφαλείας.
Αν κάποιος που τα είχε κατεβάσει έμπαινε από το σπίτι του και άρχιζε
να σερφάρει στο διαδίκτυο, αυτά θα συνδέονταν με μία σειρά από sites και
θα παρείχαν προσωπικές πληροφορίες και στοιχεία του χρήστη, χωρίς αυτός
να το γνωρίζει.
Αν όμως έμπαινε από τον υπολογιστή της δουλειάς που είχε ειδική
υπηρεσίας ασφαλείας, τότε το όλο malware θα έμενε ανενεργό, προκειμένου
να μην υπάρξουν πιθανότητες να εντοπιστεί.
Συνολικά τα sites που είναι συνδεδεμένα μεταξύ τους έφταναν τον αριθμό των 15.000 και ανήκαν στην Galcomm που έχει την επίσημη ονομασία CommuniGal Communication Ltd. Σε επικοινωνία που είχε το Reuters με αυτή, ο ιδιοκτήτης της Moshe Fogel είπε: «Η
Galcomm δεν εμπλέκεται σε καμία περίπτωση με το συγκεκριμένο θέμα. Το
ακριβώς αντίθετο, συνεργαζόμαστε με τους υπεύθυνους για να αποτρέψουμε
τέτοιες περιπτώσεις».
[via]
Δύο χρόνια μετά το λανσάρισμα
του 1.1.1.1, του δωρεάν, γρήγορου και ασφαλούς DNS resolver για όλους, η
εταιρεία Cloudflare παρουσίασε το 1.1.1.1 for Families.
Η νέα υπηρεσία DNS λανσαρίστηκε για τον αποκλεισμό του κακόβουλου
λογισμικού (malware) αλλά και για να αποτρέψει την πρόσβαση σε ενήλικο
περιεχόμενο από ανήλικους, κάτι που αναμφισβήτητα σήμερα ειδικά μπορεί
να προσφέρει λίγη περισσότερη ηρεμία στους γονείς, καθώς τα παιδιά λόγω
του περιορισμού στο σπίτι εξαιτίας της πανδημίας του κορωνοϊού,
βρίσκονται αρκετές ώρες περισσότερες μπροστά από τις οθόνες των
υπολογιστών.
Σύμφωνα με την Cloudflare, από τότε που λάνσαρε το 1.1.1.1, έλαβε πάρα
πολλά αιτήματα από χρήστες, και τα περισσότερα αφορούσαν την παροχή μίας
έκδοσης του προϊόντος που να φιλτράρει αυτόματα τις κακόβουλες
ιστοσελίδες ή το ακατάλληλο περιεχόμενο σε επίπεδο DNS. Αν και το
1.1.1.1, λέει η Cloudflare, διασφαλίζει την ιδιωτικότητα του χρήστη και
βελτιστοποιεί την αποδοτικότητα, εντούτοις σχεδιάστηκε ως ένας άμεσος,
γρήγορος DNS resolver και όχι για να μπλοκάρει ή να φιλτράρει
περιεχόμενο. Τα περισσότερα αιτήματα προέρχονταν από οικιακούς χρήστες
που επιθυμούσαν να έχουν στη διάθεση τους ένα πρόσθετο μέτρο προστασίας
από τις κυβερνοαπειλές και ένα εύκολο τρόπο που να αποκλείει αυτόματα
περιεχόμενο για ενηλίκους. Και πρόσφατα, η Cloudflare ανακοίνωσε ότι
έχει την απάντηση και στα δύο αιτήματα των χρηστών.
Η υπηρεσία 1.1.1.1 for Families έρχεται σε δύο εκδόσεις. Η πρώτη έκδοση
αποτρέπει την πρόσβαση σε ιστοσελίδες με κακόβουλο λογισμικό, ενώ η
δεύτερη έκδοση αποτρέπει τόσο την πρόσβαση σε ιστοσελίδες με κακόβουλο
λογισμικό όσο και την πρόσβαση σε ιστοσελίδες με ενήλικο περιεχόμενο.
Παρακάτω μπορείτε να επιλέξετε τις ρυθμίσεις που ταιριάζουν στις
απαιτήσεις σας – και που θα προσθέσετε σε επίπεδο router ή συσκευής (αν και αρχικά κατά λάθος
οι ρυθμίσεις απέτρεπαν την πρόσβαση σε LGBTQIA+ ιστοσελίδες, η
Cloudflare αφού πρώτα ζήτησε συγνώμη από τους χρήστες που επηρεάστηκαν,
διόρθωσε το πρόβλημα).
Αποκλεισμός μόνο Malware
Το
νέο downloader που ανακάλυψε η ομάδα ερευνητών της ESET δεν έχει
εντοπιστεί ξανά, ενώ το κύριο χαρακτηριστικό του είναι ότι χρησιμοποιεί
διάφορα στάδια και πολλές ασυνήθιστες τεχνικές για να καταχωριθεί ως
«Default Print Monitor».
Οι ερευνητές της ESET, κατά την ανάλυση
μίας κυβερνοεπίθεσης ενάντια σε στόχους στη Μέση Ανατολή, εντόπισαν ένα
τεχνικά ενδιαφέρον downloader. Το malware χρησιμοποιεί πολλές παράδοξες
τεχνικές, όπως είναι η καταχώριση ενός νέου τοπικού συστήματος port
monitor με το όνομα «Default Print Monitor». Λόγω αυτής της τεχνικής, οι
ερευνητές της ESET ονόμασαν το downloader DePriMon, και, δεδομένης της
πολυπλοκότητας και της αρθρωτής αρχιτεκτονικής του, θεωρούν ότι αποτελεί
ένα malware framework.
Σύμφωνα με την τηλεμετρία της ESET, το
malware DePriMon
δραστηριοποιείται τουλάχιστον από τον Μάρτιο του 2017.
Ανιχνεύτηκε σε μια ιδιωτική εταιρεία με έδρα την Κεντρική Ευρώπη και σε
δεκάδες υπολογιστές στη Μέση Ανατολή. Σε μερικές περιπτώσεις, το
DePriMon εντοπίστηκε μαζί με το κακόβουλο λογισμικό ColoredLambert, που
χρησιμοποιείται από την ομάδα κυβερνοκατασκοπείας Lamberts (γνωστή και
ως Longhorn) και συνδέεται με τη διαρροή Vault 7.
Οι ερευνητές
της ESET πιστεύουν ότι το DePriMon είναι ένα εξαιρετικά προηγμένο
downloader, και ότι οι δημιουργοί του έχουν καταβάλει σημαντική
προσπάθεια για να δομήσουν την αρχιτεκτονική του και να συνθέσουν τις
σημαντικές λειτουργίες του. Επομένως, αξίζει να δοθεί προσοχή και σε
άλλα στοιχεία πέρα από την περιορισμένη γεωγραφική κατανομή των στόχων
του και την πιθανή σχέση του με γνωστή ομάδα κυβερνοκατασκοπείας.
Το
DePriMon εγκαθίσταται στη μνήμη και εκτελείται απευθείας από εκεί ως
αρχείο DLL χρησιμοποιώντας την τεχνική φόρτωσης DLL. Δεν αποθηκεύεται
ποτέ στο δίσκο. Διαθέτει ένα εκπληκτικά εκτεταμένο αρχείο ρυθμίσεων με
ενδιαφέροντα στοιχεία, η κρυπτογράφησή του έχει εκτελεστεί σωστά και
προστατεύει αποτελεσματικά την επικοινωνία με τον C&C του.
Ως
αποτέλεσμα, το DePriMon είναι ένα ισχυρό, ευέλικτο και ανθεκτικό
εργαλείο, που έχει σχεδιαστεί για να λαμβάνει και να εκτελεί ένα
payload, και στη συνέχεια να συλλέγει κάποιες βασικές πληροφορίες
σχετικά με το σύστημα και τους χρήστες του.
Ο Κωτσόβολος ενημερώνει το καταναλωτικό κοινό πως πρέπει να αγνοηθούν SMS με “πακέτα-δωροεπιταγές Κωτσόβολος” στα οποία ζητείται να συμπληρωθεί κινητό τηλέφωνο ή εγγραφή σε συνδρομητική υπηρεσία. Τα SMS αυτά είναι παραγωγή κακόβουλου λογισμικού και παρακαλείσθε να τα αγνοήσετε και να μην ανοίξετε οποιοδήποτε link περιέχουν.
Πρόκειται για προσπάθεια εξαπάτησης από τρίτα μέρη με τα οποία o Κωτσόβολος δεν έχει οποιαδήποτε σχέση ούτε μπορεί να ελέγξει.
Τα SMS αυτά έχουν σταλεί σε ΤΥΧΑΙΟΥΣ αριθμούς τηλεφώνων και δεν έχουν ΚΑΜΙΑ ΑΠΟΛΥΤΩΣ σχέση με το πελατολόγιο της Κωτσόβολος.
Γίνεται διερεύνηση με την βοήθεια των διωκτικών αρχών για να βρεθούν οι
υπαίτιοι και να προστατευτούν όλοι, έννομα, από την ηλεκτρονική αυτή
απάτη που εμπλέκει το όνομα και την φήμη της Κωτσόβολος.
Τέλος, να επισημανθεί ότι ο Κωτσόβολος δεν ζητά, ούτε θα ζητήσει
ποτέ στους καταναλωτές να συμπληρώσουν στοιχεία όπως το κινητό τους
τηλέφωνο σε μια ανώνυμη ιστοσελίδα, ούτε και να εγγραφούν σε κάποια
συνδρομητική υπηρεσία.
Οι ερευνητές της Kaspersky που παρακολουθούν τη
δραστηριότητα των κακόβουλων spammers και phishers αποκάλυψαν πολλαπλές
εκστρατείες κατά τη διάρκεια του Μαΐου με βασική επιδίωξη το οικονομικό
τους όφελος από την επιθυμία χιλιάδων καταναλωτών να «κλείσουν» μια καλή
συμφωνία.
Μεταξύ άλλων, οι ερευνητές εντόπισαν
περισσότερες από 8.000 επιθέσεις phishing που παρουσιάζονταν ως
προσφορές από δημοφιλείς πλατφόρμες εύρεσης και ενοικίασης καταλυμάτων,
καθώς επίσης και email που εμφανίζονταν ως νόμιμο ταξιδιωτικό εμπορικό
σήμα που έκλεινε στα θύματα συμβόλαια μέσω χρεωστικών τηλεφωνικών
γραμμών εξυπηρέτησης.
Το spam και το phishing
είναι από τους πιο αποτελεσματικούς φορείς επίθεσης. Χειραγωγούν και
εκμεταλλεύονται την ανθρώπινη συμπεριφορά, όπως την εμπιστοσύνη στην
εκάστοτε μάρκα, σε μια διαδικασία γνωστή ως κοινωνική μηχανική (Social
Engineering). Αρκετά συχνά οι προσπάθειες των scammers είναι εξαιρετικά
πειστικές, με τους επιτιθέμενους να χρησιμοποιούν ψεύτικους ιστότοπους
σχεδόν ταυτόσημους με τους αυθεντικούς, οι οποίοι εύκολα παραπλανούν τα
απρόσεκτα θύματα ώστε να παραδίδουν τα στοιχεία των τραπεζικών καρτών
τους ή να πληρώνουν για ένα προϊόν ή υπηρεσία που δεν υπάρχει.
Σε
διάστημα μίας μόλις ημέρας (21 Μαΐου), οι ερευνητές ανίχνευσαν επτά
διαφορετικές εκρήξεις από emails που συγκαλύφθηκαν ως προσφορές από
δημοφιλείς πλατφόρμες κράτησης εισιτηρίων και εύρεσης καταλυμάτων με
τρεις από αυτές να υπόσχονται δωρεάν πτήσεις με αντάλλαγμα την
ολοκλήρωση μιας σύντομης διαδικτυακής έρευνας και την κοινοποίηση του
συνδέσμου σε άλλους. Μετά από τρεις ερωτήσεις, ζητήθηκε από τους χρήστες
να εισαγάγουν τον αριθμό τηλεφώνου τους, τον οποίο οι απατεώνες
χρησιμοποίησαν στη συνέχεια για να εγγράψουν το θύμα στις υπηρεσίες
κινητής τηλεφωνίας.
Παράλληλα, οι ερευνητές
διαπίστωσαν επίσης επιθέσεις phishing από τα τέλη Απριλίου μέχρι τα τέλη
Μαΐου, που παρουσιάζονταν ως δημοφιλείς ιστότοποι για κράτηση
καταλυμάτων, όπως η Airbnb (7.917 επιθέσεις). Σε ένα παράδειγμα, οι
απατεώνες δημιούργησαν μια σελίδα phishing που έμοιαζε πολύ με τη νόμιμη
πλατφόρμα και υποσχόταν στα θύματα φθηνά καταλύματα στο κέντρο της
πόλης με υψηλές βαθμολογίες αξιολόγησης. Μόλις το θύμα επιβεβαίωνε την
κράτηση και μεταβίβαζε τα χρήματα, ο απατεώνας και η προσφορά
εξαφανίζονταν.
Η Kaspersky συνιστά τα ακόλουθα μέτρα ασφάλειας για να αποφύγετε να πέσετε στην παγίδα των spammers και των phishers:
• Αν μια προσφορά φαίνεται πολύ καλή για να είναι αληθινή, πιθανότατα δεν είναι. Έτσι καλύτερα να την αποφύγετε.
• Κοιτάξτε
προσεκτικά τη γραμμή διευθύνσεων πριν εισαγάγετε οποιεσδήποτε
ευαίσθητες πληροφορίες, όπως τα στοιχεία σύνδεσής σας. Αν κάτι δεν πάει
καλά με τη διεύθυνση URL (έχει ορθογραφικά λάθη, δεν μοιάζει με την
πρωτότυπη ή χρησιμοποιεί κάποια ειδικά σύμβολα αντί για γράμματα), μην
εισάγετε κανενός είδους προσωπικό στοιχείο.
• Πραγματοποιήστε
κράτηση του καταλύματος και των εισιτηρίων σας μόνο σε αξιόπιστες
ιστοσελίδες αξιόπιστων παρόχων, ιδανικά πληκτρολογώντας τη διεύθυνση του
ιστοτόπου τους με μη αυτόματο τρόπο στη γραμμή διευθύνσεων.
• Μην κάνετε κλικ σε συνδέσμους προερχόμενους από άγνωστες πηγές (είτε σε email, είτε σε messengers ή σε κοινωνικά δίκτυα).
•
Χρησιμοποιήστε μια λύση ασφάλειας με anti-phishing τεχνολογίες που
βασίζονται στη συμπεριφορά, οι οποίες θα σας προειδοποιήσουν αν
προσπαθείτε να επισκεφθείτε μια ιστοσελίδα phishing.
Από όλες τις σειρές που μπορεί να κατεβάσει κανείς πειρατικά, το Game
of Thrones είναι εκείνο που φέρνει το περισσότερο malware στον
υπολογιστή σας.
Καθώς όλοι αναμένουν να ξεκινήσει η τελευταία σεζόν του Game of
Thrones, μίας από τις πιο επιτυχημένες τηλεοπτικές σειρές όλων των
εποχών, στο Διαδίκτυο είναι τεράστιος ο αριθμός εκείνων που προσπαθούν
να κατεβάσουν την εν λόγω σειρά πειρατικά. Εννοείται ότι η πρακτική αυτή
ενέχει μέσα της μια σειρά από κινδύνους, τους οποίους οφείλει να
γνωρίζει όποιος την επιλέγει για να παρακολουθήσει με μη νόμιμο τρόπο
την προσπάθεια διεκδίκησης του θρόνου στο Westeros.
H Kaspersky, η γνωστή εταιρεία ανάπτυξης λογισμικού κατά των
διαδικτυακών απειλών, έδωσε στη δημοσιότητα στοιχεία αναφορικά με τα
torrents από τα οποία επιλέγουν να κατεβάσουν οι χρήστες του Διαδικτύου
τις υπόλοιπες εφτά σεζόν του Game of Thrones. Στην κατάταξη των σειρών
με το μεγαλύτερο αριθμό malware στο Διαδίκτυο, το Game of Thrones
κέρδισε με ευκολία την πρώτη θέση, κάτι που από πολλούς αναλυτές
θεωρείται αναμενόμενο.
Θα πρέπει εδώ να σημειωθεί ότι ακόμα δεν έχει ξεκινήσει να
προβάλλεται η τελευταία και πολυαναμενόμενη νέα σεζόν της σειράς, η
οποία θα δείχνει και την τελική έκβαση της ιστορίας. Οι ειδικοί εκτιμούν
ότι μόλις γίνει αυτή διαθέσιμη στα πειρατικά δίκτυα, ο αριθμός του
malware που θα τη συνοδεύει αναμένεται να εκτοξευθεί. Εκτός από το Game
of Thrones, η Kaspersky έχει εντοπίσει πολλούς κινδύνους τόσο στη σειρά
Arrow όσο και στο Walking Dead, οι οποίες θεωρούνται αρκετά δημοφιλείς
για το κοινό.
Αξίζει να σημειωθεί ότι το ένα πέμπτο του malware που συνδέεται με το
Game of Thrones βρίσκεται εγκατεστημένο σε ψεύτικα επεισόδια της
σειράς, τα οποία συχνά-πυκνά κατεβάζουν από αμέλεια οι φίλοι της σειράς.
Τα περισσότερα κακόβουλα αρχεία τα βρίσκει κανείς στο πρώτο και το
τελευταίο επεισόδιο της κάθε σεζόν του Game of Thrones, σύμφωνα με τα
στοιχεία που έδωσαν στη δημοσιότητα οι ερευνητές της Kaspersky.
Σχεδόν 500 χιλιάδες υπολογιστές της Asus, φέρονται να μολύνθηκαν με
backdoor, μέσω επίσημης αναβάθμισης της εταιρίας, μετά την παραβίαση
ενός update server της και την μόλυνση του live software update tool
της. Το κακόβουλο αρχείο, υπογράφηκε με γνήσιο πιστοποιητικό της Asus (2
διαφορετικά), εμφανίζοντας το σαν επίσημη αναβάθμιση της.
Η μόλυνση εντοπίστηκε από ερευνητές της Kaspersky τον Ιανουάριο και
φαίνεται να επιβεβαιώνεται από την Symantec. Επιπλέον ενημέρωσαν την
Asus, που για την ώρα δεν έχει αντιδράσει. Η επίθεση πήρε την κωδική
ονομασία ShadowHammer και η Kaspersky θα δώσει όλες τις λεπτομέρειες τον
επόμενο μήνα. Η επίθεση φαίνεται πως αρχικά στόχευε 600 υπολογιστές, με
το malware να "ψάχνει" συγκεκριμένες διευθύνσεις MAC για να κατεβάσει
επιπλέον malware, μόλις εντόπιζε τα συστήματα στόχους.
The researchers estimate half a million Windows machines received
the malicious backdoor through the ASUS update server, although the
attackers appear to have been targeting only about 600 of those systems.
The malware searched for targeted systems through their unique MAC
addresses. Once on a system, if it found one of these targeted
addresses, the malware reached out to a command-and-control server the
attackers operated, which then installed additional malware on those
machines.
Kaspersky researchers first detected the malware on a customer’s
machine on January 29. After they created a signature to find the
malicious update file on other customer systems, they discovered that
more than 57,000 Kaspersky customers had been infected with it. That
victim toll only accounts for Kaspersky customers, however. Kamluk said
the real number is likely in the hundreds of thousands.
Most of the infected machines belonging to Kaspersky customers (about 18
percent) were in Russia, followed by fewer numbers in Germany and
France. Only about 5 percent of infected Kaspersky customers were in the
United States. Symantec’s O’Murchu said that about 15 percent of the
13,000 machines belonging to his company’s infected customers were in
the U.S.
Kamluk said Kaspersky notified ASUS of the problem on January 31, and a
Kaspersky employee met with ASUS in person on February 14. But he said
the company has been largely unresponsive since then and has not
notified ASUS customers about the issue.
Οι ερευνητές της ESET ανακάλυψαν το πρώτο Android malware που μπορεί
να αντικαταστήσει το περιεχόμενο του προχείρου (clipboard) μιας συσκευής
στο Google Play.
Το ονομαζόμενο «clipper» στοχεύει σε συναλλαγές κρυπτονομισμάτων
Bitcoin και Ethereum, αποσκοπώντας στο να ανακατευθύνει τη μεταφορά των
χρηματικών ποσών στο πορτοφόλι του εισβολέα αντί του θύματος.
«Αυτή η ανακάλυψη δείχνει ότι τα clippers, που μπορούν να
ανακατευθύνουν ποσά κρυπτονομισμάτων, δεν συναντώνται πια μόνο στα
Windows ή σε «ύποπτα» Android forums. Πλέον, όλοι οι χρήστες Android
πρέπει να είναι προσεκτικοί», σχολιάζει ο Lukáš Štefanko, Malware
Researcher της ESET.
Το clipper που ανακαλύφθηκε πρόσφατα ανιχνεύεται από τις λύσεις
ασφάλειας της ESET ως Android/Clipper.C. Το malware αυτό εκμεταλλεύεται
το γεγονός ότι όσοι χρησιμοποιούν λειτουργίες με συναλλαγές
κρυπτονομισμάτων, συνήθως δεν εισάγουν χειροκίνητα τις διευθύνσεις των
ηλεκτρονικών πορτοφολιών τους. Αντί να τις πληκτρολογούν, οι χρήστες
έχουν την τάση να αντιγράφουν και να επικολλούν τις διευθύνσεις
χρησιμοποιώντας το πρόχειρο. Το κακόβουλο λογισμικό μπορεί να
αντικαταστήσει τη διεύθυνση του χρήστη με μία που ανήκει στον εισβολέα.
Τα clippers εμφανίστηκαν για πρώτη φορά στα Windows το 2017. Το 2018
μάλιστα, οι ερευνητές της ESET ανακάλυψαν τρεις τέτοιες κακόβουλες
εφαρμογές στο download.cnet.com, έναν από τους πιο δημοφιλείς ιστότοπους
φιλοξενίας λογισμικού στον κόσμο. Τον Αύγουστο του 2018, ανακαλύφθηκε
το πρώτο Android clipper που πωλούνταν σε φόρουμ hacking και έκτοτε,
αυτό το κακόβουλο λογισμικό έχει ανιχνευθεί σε πολλά παράνομα
καταστήματα εφαρμογών.
Μέχρι το 2019, οι χρήστες Android που χρησιμοποιούσαν μόνο το επίσημο
κατάστημα εφαρμογών Google Play ήταν απολύτως ασφαλείς από τα clippers.
Αυτό άλλαξε το Φεβρουάριο του 2019 όταν οι ερευνητές της ESET
ανακάλυψαν το πρώτο clipper στο Google Play. «Ευτυχώς, εντοπίσαμε αυτό
το clipper αμέσως μόλις εμφανίστηκε στο Google Play. Το αναφέραμε στην
ομάδα ασφάλειας του Google Play, η οποία προχώρησε στην απομάκρυνση της
εφαρμογής από το κατάστημα», λέει ο Lukáš Štefanko.
Το clipper που ανακάλυψαν οι ερευνητές της ESET στο κατάστημα Google
Play μιμείται μια νόμιμη υπηρεσία που ονομάζεται MetaMask. Το MetaMask
επιτρέπει την εκτέλεση αποκεντρωμένων εφαρμογών του Ethereum σε ένα
πρόγραμμα περιήγησης χωρίς να χρειάζεται να τρέχει ολόκληρο το node του
Ethereum. Είναι διαθέσιμη με τη μορφή επεκτάσεων μόνο για προγράμματα
περιήγησης για desktop, όπως Chrome και Firefox, ενώ δεν υπάρχει έκδοση
για κινητά.
«Φαίνεται ότι υπάρχει ζήτηση για μια έκδοση του MetaMask για κινητά.
Οι κυβερνοεγκληματίες γνωρίζουν αυτή τη ζήτηση και εισάγουν ύπουλα
κακόβουλο λογισμικό που μιμείται αυτή την υπηρεσία στο Google Play»,
προειδοποιεί ο Lukáš Štefanko.
Επίσης, αυτό το παλαιότερο κακόβουλο λογισμικό που μιμείται το
MetaMask στοχεύει στις καταθέσεις Bitcoin ή Ethereum του χρήστη,
προσπαθώντας ωστόσο μόνο να εξαπατήσει τον χρήστη να εισάγει τη
διεύθυνση του πορτοφολιού σε μια πλαστή φόρμα και έτσι να αποκαλύψει
αυτές τις ευαίσθητες πληροφορίες στον εισβολέα.
«Έχοντας εγκαταστήσει ένα clipper στη συσκευή του θύματος, η απόσπαση
χρηματικών ποσών γίνεται πανεύκολα. Τα ίδια τα θύματα στέλνουν άθελά
τους χρήματα απευθείας στον κυβερνοεγκληματία» εξηγεί ο Lukáš Štefanko.
Με την εμφάνιση του malware clipper για πρώτη φορά στο Google Play,
οι χρήστες Android θα πρέπει να είναι ακόμη πιο προσεκτικοί και να
ακολουθούν τις βέλτιστες πρακτικές για την ασφάλεια του κινητού τους
τηλεφώνου.
Για να παραμείνουν ασφαλείς από clippers και άλλα κακόβουλα
προγράμματα που στοχεύουν σε Android, η ESET συμβουλεύει τους χρήστες
να:
Διατηρούν την Android συσκευή τους ενημερωμένη και να χρησιμοποιούν μια αξιόπιστη λύση ασφάλειας για κινητά.
Να χρησιμοποιούν μόνο το επίσημο κατάστημα Google Play για τη λήψη εφαρμογών…
…ελέγχοντας ωστόσο πάντα τον επίσημο ιστότοπο του προγραμματιστή της
εφαρμογής ή τον πάροχο υπηρεσιών για το link που οδηγεί στην επίσημη
εφαρμογή. Εάν δεν υπάρχει κάτι σχετικό, οι χρήστες θα πρέπει να το
θεωρήσουν ύποπτο και να είναι ιδιαίτερα προσεκτικοί με οποιοδήποτε
αποτέλεσμα της αναζήτησης τους στο Google Play
Να ελέγχουν σχολαστικά κάθε βήμα σε όλες τις συναλλαγές που
σχετίζονται με οτιδήποτε αξίας, από ευαίσθητες πληροφορίες έως χρήματα.
Όταν χρησιμοποιούν το πρόχειρο (clipboard), να ελέγχουν πάντα αν αυτό
που επικόλλησαν είναι αυτό που ήθελαν να εισάγουν.
Δύο κακόβουλες εφαρμογές που εντόπισε η Trend Micro στο Google Play
-αφαιρέθηκαν άμεσα από την Google- έκαναν χρήση του αισθητήρα κίνησης
του κινητού για να ενεργοποιηθούν, ώστε να σιγουρευτούν πως δεν γίνονταν
αντικείμενο έρευνας σε κάποιον emulator.
Όταν "αισθάνονταν" πως ήταν εγκατεστημένες σε κανονική συσκευή,
κατέβαζαν τοπικά το Anubis banking malware στις μολυσμένες συσκευές. Η
μια εφαρμογή με όνομα BatterySaverMobi, είχε 5 χιλιάδες εγκαταστάσεις,
ενώ η δεύτερη με όνομα Currency Converter, είχε άγνωστο αριθμό αφού
κατέβηκε σχεδόν αμέσως από το Google Play Store.
Η χρήση του motion sensor δεν ήταν το μόνο κόλπο των κακόβλουλων
εφαρμογών, αλλά αυτές επικοινωνούσαν με τον C&C server τους μέσω
Twitter και Telegram requests και προσπαθούσαν να ξεγελάσουν τον χρήστη
στο να κατεβάσει το malware, εμφανίζοντας ψευδή αναβάθμιση συστήματος.
Once Anubis was installed, it used a built-in keylogger that can
steal users’ account credentials. The malware can also obtain
credentials by taking screenshots of the infected users’ screen. Sun
continued:
Our data shows that the latest version of Anubis has been
distributed to 93 different countries and targets the users of 377
variations of financial apps to farm account details. We can also see
that, if Anubis successfully runs, an attacker would gain access to
contact lists as well as location. It would also have the ability to
record audio, send SMS messages, make calls, and alter external storage.
Anubis can use these permissions to send spam messages to contacts,
call numbers from the device, and other malicious activities. Previous
research from security company Quick Heal Technologies shows that
versions of Anubis even function as a ransomware.
Υπάρχουν διάφορα malware που μετατρέπουν τους υπολογιστές των θυμάτων τους σε συστήματα που παράγουν κρυπτονομίσματα για λογαριασμό των hacker που τα δημιούργησαν, όμως, το Digimine είναι ένα ιδιαίτερα επικίνδυνο διότι μεταδίδεται μέσω Facebook Messenger, οπότε εκατομμύρια χρήστες είναι πιθανοί στόχοι του.
Η γνωστή για τα anti-malware προγράμματά της Trend Micro
ήταν η πρώτη που ανακάλυψε το συγκεκριμένο malware, στη Νότια Κορέα.
Στη συνέχεια ανιχνεύτηκε σε υπολογιστικά συστήματα και σε άλλες χώρες
όπως Βιετνάμ, Αζερμπαϊτζάν, Ουκρανία, Φιλιππίνες, Ταϊλάνδη και
Βενεζουέλα. Δεδομένου όμως του τρόπου με τον οποίο διαδίδεται, είναι
θέμα χρόνου να το δούμε να εμφανίζεται και σε άλλες περιοχές του κόσμου.
Τα θύματα του συγκεκριμένου malware λαμβάνουν ένα αρχείο με την ονομασία video_xxxx.zip, το οποίο φαίνεται να προέρχεται από κάποια επαφή τους μέσα στον Facebook Messenger. Όταν το ανοίξει ο χρήστης, θα φορτώσει τον Chrome μαζί με κάποια επικίνδυνα extension πουπεριλαμβάνουν
το malware. Μόλις το malware μολύνει το σύστημα, μία ειδικά
διασκευασμένη έκδοση του XMRig (εργαλείο για δημιουργία του
κρυπτονομίσματος Monero) εγκαθίσταται στο σύστημα. Κατόπιν, ξεκινάει την
παραγωγή χρησιμοποιώντας στο παρασκήνιο τον επεξεργαστή του θύματος,
στέλνοντας όλα τα κρυπτονομισματα πίσω στους hacker.
Το ιδιαίτερα επικίνδυνο στην περίπτωση του Digmine είναι ο τρόπος με τονοποίο εξαπλώνεται. Αν κάποιος χρήστης έχει ρυθμίσει έτσι το λογαριασμό του στο Facebook ώστε να μπαίνει χωρίς να δίνει κωδικούς, το link με το ψεύτικο βίντεο θα σταλεί αυτόματα σε όλους τους φίλους του
μέσω του messenger! Είναι εφικτό επίσης για το συγκεκριμένο malware να
μπορεί να πάρει πλήρως τον έλεγχο του Facebook του χρήστη, αλλά προς το
παρόν απλώς χρησιμοποιεί τον Messenger για τη διάδοση του.
Τα καλά νέα μέσα σε όλα τα παραπάνω είναι ότι το Digmine μπορεί να εκτελέσει αυτές τις λειτουργίες μόνο στην desktop έκδοση του
Messenger σε Chrome, και δεν μπορεί να μολύνει το σύστημα του χρήστη
(τουλάχιστον προς το παρόν) από τις εφαρμογές του Facebook και του
messenger.
Ύστερα από την αποκάλυψη του συγκεκριμένου malware από την Trend
Micro, το Facebook ανακοίνωσε ότι κατέβασε όλα τα link που συνδέονται με
το Digmine ώστε να συμβάλει στην εξάλειψη του. Σε κάθε περίπτωση
πάντως, ο χρήστης θα πρέπει να είναι σε εγρήγορση και να μην ανοίγει ύποπτα αρχεία και διευθύνσεις, ακόμα και όταν προέρχονται από φίλους στο διαδίκτυο.
Οι διωκτικές αρχές κατάφεραν τελικά να ρίξουν ένα από τα μεγαλύτερα επικίνδυνα botnet δίκτυα τα οποία είχαν σαν βασική τους λειτουργία να μεταφέρουν malware σε υπολογιστικά συστήματα τα οποία είχαν παραβιαστεί.
Συγκεκριμένα, πρόκειται για το Andromeda botnet, γνωστό επίσης με την κωδική ονομασία Gamarue, το οποίο θεωρείται πως στον χρόνο της δράσης του έχει μολύνει περισσότερα από 2 εκατομμύρια PC και είχε “μοιράσει” περισσότερα από 80 διαφορετικά είδη malware. Το Gamarue δημιουργήθηκε από κυβερνοεγκληματίες τον Σεπτέμβριο του 2011 και πωλήθηκε ως «crime-kit»
σε underground φόρουμ στο Dark Web, με σκοπό την κλοπή διαπιστευτηρίων
και τη λήψη και εγκατάσταση επιπλέον κακόβουλου λογισμικού στα συστήματα
των χρηστών.
Αυτή η οικογένεια malware αποτελεί ένα bot με δυνατότητες
εξατομίκευσης, επιτρέποντας στον ιδιοκτήτη του να δημιουργεί και να
χρησιμοποιεί προσαρμοσμένα plugins.Ένα τέτοιο plugin επιτρέπει στον
κυβερνοεγκληματία να κλέβει το περιεχόμενο που εισάγουν οι χρήστες σε φόρμες web, ενώ ένα άλλο επιτρέπει τη σύνδεση των εγκληματιών και τον έλεγχο των παραβιασμένων συστημάτων.
Έκλεισε τελικά στις 29 του περασμένου Νοεμβρίου με την συνδυασμένη
συνεργασία Europol, FBI, της εταιρίας ασφάλειας ESET και της Microsoft. Οι ερευνητές της ESET και της Microsoft αντάλλαξαν τεχνικές αναλύσεις,
στατιστικές πληροφορίες και δημοφιλή domains από C&C servers για να
βοηθήσουν στη διακοπή της κακόβουλης δραστηριότητας της ομάδας. Η ESET
μοιράστηκε επίσης τις γνώσεις της για το Gamarue, τις οποίες είχε
συγκεντρώσει από τη συνεχή παρακολούθηση του malware και των επιπτώσεων
του στους χρήστες κατά τα τελευταία χρόνια.
[via]
Η κυβερνοεπίθεση Petya, που ξεκίνησε χθες εναντίον στόχων στην Ευρώπη, μόλυνε τις τελευταίες ώρες χιλιάδες ηλεκτρονικούς υπολογιστές με ransomware,
με δεκάδες χρήστες να έχουν μάλιστα πληρώσει ήδη τα λύτρα για να
ανακτήσουν τα πολύτιμα δεδομένα τους. Όμως, ευτυχώς, αντίθετα από το WannaCry,
το Petya δεν φαίνεται να είναι τόσο εύκολο να μεταδοθεί, αφού σύμφωνα
με αρκετούς αναλυτές είναι σχεδιασμένο ώστε να διαδίδεται κυρίως μέσω τοπικών δικτύων
– κάτι που υποδηλώνει ότι οι δημιουργοί του μάλλον εξαρχής στόχευαν σε
εταιρείες και γενικότερα μεγάλους οργανισμούς, που συνήθως διαθέτουν
μεγάλα δίκτυα υπολογιστών.
Διαφέρει επίσης από το WannaCry και όσον αφορά στον τρόπο κρυπτογράφησης, αφού αντί να “επιτεθεί” απευθείας σε αποθηκευμένα δεδομένα, κρυπτογραφεί το Master Boot Record της μονάδας εκκίνησης ενός υπολογιστή, αποτρέποντας έτσι και την φόρτωση του λειτουργικού συστήματος. Η αρχή και το τέλος του κακού
Πώς όμως ξεκίνησαν όλα; Οι κυβερνοεγκληματίες που βρίσκονται πίσω από
την επίθεση κατάφεραν να αποκτήσουν πρόσβαση σε servers της ουκρανικής
εταιρείας ανάπτυξης λογισμικού M.E.Doc και να μολύνουν με κακόβουλο φορτίο το update του MEDoc,
ενός πολύ δημοφιλούς λογισμικού για λογιστική χρήση, που
χρησιμοποιείται σε διάφορους τομείς στην Ουκρανία, μεταξύ των οποίων και
σε χρηματοπιστωτικά ιδρύματα. Η διάθεση του συγκεκριμένου update στους
χρήστες σήμανε ουσιαστικά και την αρχή της επίθεσης, κάτι το οποίο
υποστηρίζουν, μεταξύ άλλων οι Microsoft και ESET. Ο Costin Raiu της Kaspersky εκτιμά πάντως, ότι υπήρξε και μια δεύτερη πηγή μόλυνσης, που πιστεύεται ότι είναι η επίσημη ιστοσελίδα της ουκρανικής πόλης Bahmut, στην οποία είχαν επιτεθεί hackers.
Δεν είναι τυχαίο, σύμφωνα με τα παραπάνω, ότι η επίθεση επικεντρώθηκε σε μεγάλο βαθμό στην Ουκρανία, καθώς και σε γειτονικές χώρες, όπως η Ρωσία. Το malware, αν και αξιοποιεί όπως και το WannaCry το exploit ETERNALBLUE, ενώ έχει και τη δυνατότητα υποκλοπής στοιχείων πρόσβασης,
όπως αναφέρεται παραπάνω, δεν φαίνεται να έχει σχεδιαστεί ώστε να
διαδίδεται μέσω του Internet, αν και θεωρητικά μπορεί να μολύνει
απομακρυσμένα συστήματα μέσω δικτύων VPN, που πρακτικά προσομοιώνουν τη λειτουργία των τοπικών δικτύων.
Αυτή τη στιγμή αρκετοί αναλυτές ασφαλείας θεωρούν ότι η κυβερνοεπίθεση έχει πρακτικά ολοκληρωθεί, χωρίς ωστόσο να αποκλείουν ότι δεν θα επαναληφθεί με κάποια παραλλαγή του malware στο άμεσο μέλλον.
Το Android OS είναι εξαιρετικά δημοφιλές παγκοσμίως και παρά τις
προσπάθειες της Google να το διατηρήσει καθαρό και ασφαλές από απειλές,
αυτό δεν είναι πάντα εφικτό.
Πριν λίγους μήνες ανέλαβε δράση ένα νέο malware, ονόματι Dvmap, το οποίο
ήταν εξαιρετικά ικανό στο να μολύνει συσκευές αλλά και να παραμένει μη
ανιχνεύσιμο. Το Dvmap είναι το πρώτο του είδους του καθώς χρησιμοποίησε
την τεχνική του code injection, με απλά λόγια της εισαγωγής κακόβουλου
κώδικα ακόμη και στα modules του ίδιου του λειτουργικό, σε πολύ "χαμηλό"
επίπεδο, με αποτέλεσμα το malware να μπορεί να κρύβει τα ίχνη του αλλά
και να κατεβάζει αρχεία, να εκτελεί executables και να προσβάλει σοβαρά
την ασφάλεια των δεδομένων του χρήστη.
Το Dvmap ενσωματώθηκε σε αρκετές "καθαρές" εφαρμογές που ανέβηκαν στο
Google Play και κατέβηκαν περίπου 50.000 φορές, κυρίως παιχνίδια,
μολύνοντας στην πορεία τις συσκευές όπου εγκαταστάθηκαν. Οι δημιουργοί
του ενσωμάτωναν το malware στα apps αυτά με τη μορφή updates, αφού πρώτα
τα ανέβαζαν σαν "καθαρά", ενώ περιοδικά ανέβαζαν ακόμη μια καθαρή
έκδοση μέσω update για να παραπλανήσουν τους ερευνητές όπως την
Kaspersky Lab που εντόπισε το Dvmap, αλλά και την ίδια την Google.
Εν τέλει το Dvmap αντιμετωπίστηκε με το κατέβασμα όλων των μολυσμένων
εφαρμογών, αλλά πολλές από τις συσκευές Android που προαναφέραμε είναι
ακόμη μολυσμένες και αυτό δε λύνεται παρά μόνο με full reset/data wipe. H
ύπαρξη του Dvmap σημαίνει την αρχή μιας νέας εποχής για το Android
malware και σίγουρα η Google θα πρέπει να λάβει επιπλέον μέτρα για την
προφύλαξη των χρηστών, τα οποία όμως μπορεί να μεταφράζονται και σε μια
πιο "κλειστή" πλατφόρμα, στο στυλ του iOS.
Μια νέα εκστρατεία κυβερνοεγκλήματος φέρεται πως ξεκίνησε από την Κίνα και έχει επηρεάσει 250 εκατομμύρια υπολογιστές και 20 % των εταιρικών δικτύων παγκοσμίως, σύμφωνα με στοιχεία της Check Point security.
Το Fireball malware παίρνει εντολές από το digital marketing agency Rafotech με έδρα το Πεκίνο και λειτουργεί σαν browser hijacker και malware downloader.
Η Rafotech εμφανίζεται να προσφέρει υπηρεσίες ψηφιακού marketing και
gaming εφαρμογές σε 300 εκατομμύρια πελάτες. Χρησιμοποιεί το Fireball
για να αλλάζει την search engine στον browser του χρήστη και να συλλέγει
δεδομένα. Επιπλέον εγκαθιστά backdoor που επιτρέπει περαιτέρω επιθέσεις
στο σύστημα, μετά την εγκατάσταση του.
Although Rafotech is presently using the Fireball for collecting
data as well as monetary gain, a backdoor is provided by the malware
which could be exploited for more attacks. Once it gets installed on the
machine of a victim, the Fireball also can execute code on the device
for stealing information or dropping more malware.
Another threat is contained by the Fireball: fake search engine
comprises tracking the pixels used for collecting users' private
information, thus Fireball could further spy on the victims. Fireball
turns out infectious, with huge infection rate. Largest infections
proportions are in Mexico, Brazil, and India; and there are over 5.5Mn
in United States. Based on global sensors of Check Point, percentages of
the corporate networks that are affected were much more: Hit rates in
US (10.7%) as well as China (4.7%) were alarming, and much more in
Indonesia (60%), India (43%) and Brazil (38%).
Η απεγκατάσταση του είναι εύκολη, μέσω του Control Panel των Windows και του App Finder των Mac.
Ένα νέο τρόπο κυβερνοεπίθεσης φαίνεται ότι ανακάλυψαν hackers, αφού σύμφωνα με την εταιρεία ασφαλείας Check Point, είναι πλέον εφικτή η κατάληψη ενός συστήματος μέσω κακόβουλων... υποτίτλων,
οι οποίοι μπορούν να τρέξουν σε δημοφιλείς εφαρμογές αναπαραγωγής
περιεχομένου, όπως τα Kodi, Popcorn Time και VLC media player.
Οι ερευνητές της Check Point έκρουσαν τον κώδωνα του κινδύνου, αφού
εκτιμούν ότι αυτός ο τρόπος επίθεσης μπορεί να διαδοθεί ραγδαία, να
γίνει εύκολα κατανοητός από επιτήδειους, ενώ είναι δύσκολη και η
αντιμετώπισή του.
“Η ενδεχόμενη ζημιά που μπορεί να προκαλέσει κάποιος εκτείνεται
από την υποκλοπή ευαίσθητων δεδομένων, μέχρι την εγκατάσταση ransomware,
ή την πραγματοποίηση μαζικών επιθέσεων Denial of Service”, αναφέρουν οι ερευνητές.
Μπορείτε να δείτε πώς λειτουργεί η νέα μέθοδος επίθεσης στο βίντεο που ακολουθεί:
Σύμφωνα με το Gizmodo ένας απόγονος του Stuxnet έκανε την εμφάνιση του σε
τραπεζικά ιδρύματα και άλλους οργανισμούς παγκοσμίως.
Το malware που πήρε την κωδική ονομασία Duqu 2.0, δεν
εντοπίζεται μετά την μόλυνση του server και χρησιμοποιείται για την
κλοπή χρημάτων από λογαριασμούς.
Μετά την επιτυχή μόλυνση ενός
συστήματος, το αποκαλούμενο fileless malware, στο επόμενο reboot
μετονομάζει τον εαυτό του και διαγράφει κάθε είδος παρουσίας του.
Η
Kaspersky εντόπισε μολύνσεις σε πάνω από 140 οργανισμούς εως τώρα και ίχνη του σε 40 χώρες, με 21 μολύνσεις να έχουν γίνει
στις ΗΠΑ.
Σχετικά δημοσιεύθηκε αναφορά με περισσότερα στοιχεία να δίνονται τον Απρίλιο.
Σύμφωνα με μελέτες απο το πανεπιστήμιο του Berkeley και το πανεπιστήμιο
New South Wales , πάνω απο 200 εφαρμογές διασύνδεσης VPN (Virtual
Private Network) επάνω στην πλατφόρμα Android πολλές είναι προβληματικές
έως τελείως επικίνδυνες.
Συγκεκριμένα απο την μελέτη 283 εφαρμογών ασφαλούς διαδικτύωσης VPN για την πλατφόρμα Android, προκύπτουν:
1. Το 18% των εφαρμογών αυτών κάνουν μόνο tunneling χωρίς καθόλου
κρυπτογράφηση, με αποτέλεσμα να είναι "αναγνώσιμα" τα δεδομένα που
υποτίθεται περνούν μέσω της "ασφαλούς" διασύνδεσης, είτε απο τους
παρόχους είτε απο κρατικές υπηρεσίες.
2. Το 84% δεν κάνει tunneling σε κίνηση που αφορά IPv6
3. To 66% παρόλου που διακινεί τα δεδομένα μέσω του VPN, συνεχίζει όμως
να χρησιμοποιεί απο την κανονική σύνδεση (δεν κάνει δηλαδή μέσω της
ασφαλούς διασύνδεσης) την κίνηση που αφορά DNS requests. Που σημαίνει
ότι είναι ανιχνεύσιμη η δραστηριότητα, σε ποιά sites/serves απευθύνεται ο
χρήστης.
4. Πάνω απο το 38% των εφαρμογών αυτών, εγκαθιστά κάποιας μορφής
malware, όχι απλά ad-ware. Αν και είναι πλέον συνηθισμένο φαινόμενο ότι
υποτίθεται δωρεάν εφαρμογές συνοδεύονται απο διαφημίσεις εντός εφαρμογής
κλπ, συνήθως αυτές είναι άλλες εφαρμογές κατασκευασμένες απο τρίτους
ενσωματωμένες στην κανονική εφαρμογή, οπότε η ασφάλεια ή μη-ασφάλεια
όσον αφορά την συνοδευτική - υποχρεωτική εφαρμογή, δεν μπορεί να ελεχθεί
απο τον κατασκευαστή του αρχικού λογισμικού. Και μπορεί λοιπόν ναναι
οτιδήποτε. Παρόλα αυτά είναι αξιοσημείωτο ότι ελάχιστοι χρήστες τέτοιων
εφαρμογών έχουν ευαισθητοποιηθεί στο θέμα αυτό.
5. Παρόλο που υποτίθεται ότι οι εφαρμογές για ασφαλή διασύνδεση VPN
χρησιμοποιούνται απο χρήστες που έχουν λόγους για μια ασφαλή (και ίσως
ανώνυμη) διασύδενση, ωστόσο το 75% χρησιμοποιούν βιβλιοθήκες τρίτων (που
σημαίνει ότι δεν μπορούν να έχουν τον έλεγχο και την αξιοπιστία να
γνωρίζουν ή να πιστοποιήσουν ότι είναι πράγματι ασφαλής.
6. Απο τις εφαρμογές αυτές, το εξαιρετικά μεγάλο ποσοστό 82% ζητά
δικαίωμα πρόσβασης σε επαφές, μυνήματα και άλλο ευαίσθητο περιεχόμενο
στο κινητό που λογικά ΔΕΝ ΧΡΕΙΑΖΕΤΑΙ για μια υπηρεσία ασφαλούς
διασύδενσης. Το ποσοστό αυτό εγείρει ερωτήματα κατα πόσο η δυνατότητα
πρόσβασης αυτής δεν χρησιμοποιειται για πιθανά δόλιους σκοπούς ή
καταγραφή των δεδομένων χρήστη.
7. Εχει βρεθεί μέχρι και Javascript injection προκειμένου για tracking
και διαφημιστικά. Δηλαδή μέσω της σύνδεσης, και όχι κατα την
εγκατάσταση, δυναμικά, σου φορτώνει στην ιστοσελίδα που βλέπεις
υποτίθεται μέσω "ασφαλούς" διασύδενσης ότι javascript θέλει ο
κατασκευαστής της VPN εφαρμογής, και φυσικά δυναμικά, δηλαδή μπορεί να
αλλάζει, μιας και μπορεί να το φορτώνει εκείνη την στιγμή απο κάποιο
δικό του σαιτ...
Υπάρχουν πάρα πολλές ιδιαιτερότητες ανάλογα με το πακέτο VPN, πχ ενός
κατασκευαστή υλοποιούσε το εξής, εαν πήγενες σε ένα απο τα γνωστά site
για e-shopping (πχ AliBaba) σου έκανε redirect όλο το traffic μέσω ενός
δικού του proxy και συστήματος sites.
Απο όλες τις εφαρμογές βρέθηκε μόλις το 1% (δηλαδή τρείς)
Αναφέρεται ότι εκτός του ότι η διασύνδεση δεν γίνεται κρυπτογραφημένα
επαρκώς (ή και καθόλου) με αποτέλεσμα μια εύκολη Man in the middle
attack, δηλαδή οποιοσδήποτε ενδιάμεσος (πχ πάροχος, κάποια υπηρεσία
πληροφοριών κλπ) να μπορεί να δεί όλα τα δεδομένα που ανταλλάσονται μέσω
της VPN σύνδεσης. Κάπου 18% των εφαρμογών αυτών δεν προσφέρουν
κρυπτογράφηση ή είναι τελείως ανεπαρκής.
Ομως το χειρότερο είναι ότι βρέθηκε το 38% των εφαρμογών αυτών για
διασύνδεση VPN, να εγκαθιστούν malware εν αγνοία του χρήστη μέσω της
διασύνδεσης αυτής. Και επίσης πάνω απο 80% των εφαρμογών αυτών απαιτούν
δυνατότητα πρόσβασης σε ευαίσθητο περιεχόμενο στο κινητό, όπως επαφές
και φωτογραφίες και τα μυνήματα του χρήστη, πραγμα που κανονικά μια
εφαρμογή ασφαλούς διαδικτύωσης λογικά δεν χρειάζεται.
Σύμφωνα με την αναφορά, μόλις 1% των εφαρμογών (δηλαδή μόλις τρείς)
καλύπτουν όλες τις προυποθέσεις ασφαλείας. Εφιστάται η προσοχή ολων όσων
θέλουν εφαρμογές τύπου VPN για ασφαλή πλοήγηση, ειδικά εαν μάλιστα
πληρωνουν κιόλας για αυτό.
Αν και οι υπολογιστές της Apple είναι κατά γενική ομολογία αρκετά ασφαλείς, σε καμία περίπτωση δεν είναι άτρωτοι απέναντι σε επιθέσεις κακόβουλου λογισμικού, οι οποίες πολλές φορές μπορεί να είναι εξαιρετικά σοβαρές.
Η γνωστή εταιρεία ασφαλείας Malwarebytes ανακάλυψε ένα νέο malware που στοχεύει σε συστήματα Mac, το οποίο έλαβε την ονομασία “OSX.Backdoor.Quimtchin”, ενώ αποκαλείται από τους ερευνητές και “Fruitfly”.
Αυτό που το καθιστά ξεχωριστό, πέραν του ότι είναι το πρώτο κακόβουλο
λογισμικό για Mac που εντοπίστηκε μέσα στο 2017, είναι ότι
εκμεταλλεύεται... αρχαίο κώδικα στην πλατφόρμα της Apple, ο οποίος υπάρχει πολύ πριν αυτή περάσει στην εποχή του OSX!
Το Fruitfly φαίνεται πάντως ότι είναι εξαιρετικά εξειδικευμένο και εικάζεται ότι στοχεύει στην βιομηχανική κατασκοπεία, αφού έχει σχεδιαστεί ώστε να πλήττει υπολογιστές που χρησιμοποιούνται από ερευνητικά κέντρα στο χώρο της βιοϊατρικής.
Εξαιρετικά ανησυχητικό είναι το γεγονός ότι σύμφωνα με τη σχετική
αναφορά της Malwarebytes, υπάρχουν ενδείξεις ότι το malware μπορεί να
μολύνει και υπολογιστές με Linux, ένα άλλο λειτουργικό σύστημα που φημίζεται για την ασφάλειά του. Αυτό βέβαια δεν έχει ακόμα επιβεβαιωθεί.
Όσον αφορά πάντως στην Apple, η εταιρεία είναι ενήμερη και εργάζεται ήδη επάνω στην ανάπτυξη ενός patch που μπορεί να εξουδετερώσει το κενό ασφαλείας.
Μπορείτε να διαβάσετε περισσότερο στο άρθρο της Malwarebytes.