Site Tools: Change WAG54G AnnexB | Εγκατάσταση DM500s posts | DM500s Images | Gemini 4.70 GSF posts | Unlock Thomson 585v6

 



ΕΛ.ΑΣ.: Προσοχή σε ψευδεπίγραφο email ως δήθεν επιστολή της Ελληνικής Αστυνομίας

Η επιστολή διακινείται μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου (e-mail), από δράστες που επιχειρούν προφανώς να παραπλανήσουν και να εξαπατήσουν τον κόσμο.
Όπως σημειώνει το αρχηγείο της ΕΛΑΣ, οι πολίτες πρέπει να διαγράφουν το συγκεκριμένο μήνυμα και να μην ανοίγουν τα συνημμένα αρχεία για αποφυγή προσβολής από κακόβουλο λογισμικό.
Για την υπόθεση αυτή διενεργείται έρευνα από τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος.
Η ανακοίνωση της ΕΛ.ΑΣ. γράφει συγκεκριμένα:
Εντοπίστηκε νέο καταφανώς ψευδεπίγραφο – απατηλό μήνυμα, που διακινείται ως δήθεν επιστολή της Ελληνικής Αστυνομίας , μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου (e-mail s ), από δράστες που επιχειρούν προφανώς να εξαπατήσουν – παραπλανήσουν τους πολίτες.
Παρακαλούνται οι πολίτες να διαγράφουν το συγκεκριμένο μήνυμα και «να μην ανοίγουν» τα συνημμένα αρχεία για αποφυγή προσβολής από κακόβουλο λογισμικό.
Για την υπόθεση αυτή διενεργείται έρευνα από τη Διεύθυνση Δίωξης Ηλεκτρονικού Εγκλήματος της Ελληνικής Αστυνομίας.

[via]

Labels: , , , , , ,



Firefox Send: Aπενεργοιήθηκε λόγω χρήσης του σε διαμοιρασμό malware


Σύμφωνα με το ZDNet  η Mozilla διέκοψε προσωρινά την λειτουργία της υπηρεσίας διαμοιρασμού αρχείων Firefox Send, καθώς ερευνά καταγγελίες εκμετάλλευσης της από διακινητές malware. Επιπλέον προσθέτει την δυναότητα "report abuse" σε αυτήν.

Η υπηρεσία Firefox Send ενεργοποιήθηκε τον Μάρτιο του 2019, προσφέροντας ασφαλή και ιδιωτικό διαμοιρασμό αρχείων για τους χρήστες του Firefox -προσβάσιμη και μέσω Web. Όλα τα αρχεία αποθηκεύονται κρυπτογραφημένα και ο uploader μπορεί να ορίσει τον χρόνο που αυτά θα παραμείνουν σε αποθήκευση ή την αυτόματη διαγραφή τους μετά από X αριθμό downloads.

Τους τελευταίους μήνες όμως, η κρυπτογραφημένη αποθήκευση -καταχρηστικά- χρησιμοποιείται από τους δημιουργούς malware, για το μοίρασμα malware μέσω των links του Firefox Send.

Για την ώρα δεν είναι γνωστό, το πότε θα επανέλθει σε λειτουργία και όλα τα links είναι απενεργοποιημένα.

[via]

Labels: , , , , ,



Συναγερμός για όσους χρησιμοποιούν Google Chrome: Malware κλέβει προσωπικά δεδομένα


Ερευνητές της Awake Security ανακάλυψαν την μεγαλύτερη «παραβίαση» στην ιστορία της Google.
Έναν τεράστιο «πονοκέφαλο» είχαν να αντιμετωπίσουν οι υπεύθυνοι ασφαλείας της Google το προηγούμενο διάστημα, όταν ενημερώθηκαν από ερευνητές της Awake Security για την μεγαλύτερη «παραβίαση» στην ιστορία που έχουν υποστεί, στον Chrome.
πως αποκαλύπτει δημοσίευμα του Reuters, συνολικά 32 εκατομμύρια χρήστες έχουν τεθεί σε κίνδυνο λόγω των add-ons που έχουν κατεβάσει από το Web Store, τα οποία κυρίως αφορούν μετατροπή αρχείων και προειδοποιήσεις για αμφιβόλου ποιότητας sites.
«Όταν ενημερωθήκαμε για τα extensions στο Web Store που παραβιάζουν την πολιτική ασφαλείας μας, λάβαμε μέτρα και χρησιμοποιήσαμε αυτό το πρόβλημα ως παράδειγμα προκειμένου να βελτιώσουμε την ανάλυσή μας», είπε ο εκπρόσωπος της Google, Scott Westover στο Reuters.

Συνολικά έχουν αφαιρεθεί πάνω από 70 add-ons, όμως παρά το γεγονός οτι το πρόβλημα λύθηκε, η Google υπέστη ένα σοβαρό πλήγμα. Μάλιστα σε ερώτηση του πρακτορείου, η εταιρία απέφυγε να συγκρίνει το συγκεκριμένο spyware με τα προηγούμενα που έχει αντιμετωπίσει ή την ζημιά που έχουν.

Σύμφωνα με τους ερευνητές της Awake, οι άνθρωποι που έβαλαν τα συγκεκριμένα add-ons κατέθεσαν ψεύτικα στοιχεία επικοινωνίας, ενώ τα είχαν σχεδιάσει έτσι ώστε να μην ανιχνεύονται από antivirus ή software ασφαλείας.
Αν κάποιος που τα είχε κατεβάσει έμπαινε από το σπίτι του και άρχιζε να σερφάρει στο διαδίκτυο, αυτά θα συνδέονταν με μία σειρά από sites και θα παρείχαν προσωπικές πληροφορίες και στοιχεία του χρήστη, χωρίς αυτός να το γνωρίζει.
Αν όμως έμπαινε από τον υπολογιστή της δουλειάς που είχε ειδική υπηρεσίας ασφαλείας, τότε το όλο malware θα έμενε ανενεργό, προκειμένου να μην υπάρξουν πιθανότητες να εντοπιστεί.
Συνολικά τα sites που είναι συνδεδεμένα μεταξύ τους έφταναν τον αριθμό των 15.000 και ανήκαν στην Galcomm που έχει την επίσημη ονομασία CommuniGal Communication Ltd. Σε επικοινωνία που είχε το Reuters με αυτή, ο ιδιοκτήτης της Moshe Fogel είπε: «Η Galcomm δεν εμπλέκεται σε καμία περίπτωση με το συγκεκριμένο θέμα. Το ακριβώς αντίθετο, συνεργαζόμαστε με τους υπεύθυνους για να αποτρέψουμε τέτοιες περιπτώσεις».
[via]

Labels: , , , , , ,



Η Cloudflare ανακοίνωσε την υπηρεσία DNS, 1.1.1.1 for Families




Δύο χρόνια μετά το λανσάρισμα του 1.1.1.1, του δωρεάν, γρήγορου και ασφαλούς DNS resolver για όλους, η εταιρεία Cloudflare παρουσίασε το 1.1.1.1 for Families. 
Η νέα υπηρεσία DNS λανσαρίστηκε για τον αποκλεισμό του κακόβουλου λογισμικού (malware) αλλά και για να αποτρέψει την πρόσβαση σε ενήλικο περιεχόμενο από ανήλικους, κάτι που αναμφισβήτητα σήμερα ειδικά μπορεί να προσφέρει λίγη περισσότερη ηρεμία στους γονείς, καθώς τα παιδιά λόγω του περιορισμού στο σπίτι εξαιτίας της πανδημίας του κορωνοϊού, βρίσκονται αρκετές ώρες περισσότερες μπροστά από τις οθόνες των υπολογιστών.
Σύμφωνα με την Cloudflare, από τότε που λάνσαρε το 1.1.1.1, έλαβε πάρα πολλά αιτήματα από χρήστες, και τα περισσότερα αφορούσαν την παροχή μίας έκδοσης του προϊόντος που να φιλτράρει αυτόματα τις κακόβουλες ιστοσελίδες ή το ακατάλληλο περιεχόμενο σε επίπεδο DNS. Αν και το 1.1.1.1, λέει η Cloudflare, διασφαλίζει την ιδιωτικότητα του χρήστη και βελτιστοποιεί την αποδοτικότητα, εντούτοις σχεδιάστηκε ως ένας άμεσος, γρήγορος DNS resolver και όχι για να μπλοκάρει ή να φιλτράρει περιεχόμενο. Τα περισσότερα αιτήματα προέρχονταν από οικιακούς χρήστες που επιθυμούσαν να έχουν στη διάθεση τους ένα πρόσθετο μέτρο προστασίας από τις κυβερνοαπειλές και ένα εύκολο τρόπο που να αποκλείει αυτόματα περιεχόμενο για ενηλίκους. Και πρόσφατα, η Cloudflare ανακοίνωσε ότι έχει την απάντηση και στα δύο αιτήματα των χρηστών.
Η υπηρεσία 1.1.1.1 for Families έρχεται σε δύο εκδόσεις. Η πρώτη έκδοση αποτρέπει την πρόσβαση σε ιστοσελίδες με κακόβουλο λογισμικό, ενώ η δεύτερη έκδοση αποτρέπει τόσο την πρόσβαση σε ιστοσελίδες με κακόβουλο λογισμικό όσο και την πρόσβαση σε ιστοσελίδες με ενήλικο περιεχόμενο. Παρακάτω μπορείτε να επιλέξετε τις ρυθμίσεις που ταιριάζουν στις απαιτήσεις σας – και που θα προσθέσετε σε επίπεδο router ή συσκευής (αν και αρχικά κατά λάθος οι ρυθμίσεις απέτρεπαν την πρόσβαση σε LGBTQIA+ ιστοσελίδες, η Cloudflare αφού πρώτα ζήτησε συγνώμη από τους χρήστες που επηρεάστηκαν, διόρθωσε το πρόβλημα).
Αποκλεισμός μόνο Malware
  • Primary DNS: 1.1.1.2
  • Secondary DNS: 1.0.0.2
Αποκλεισμός Malware και Περιεχομένου Ενηλίκων
  • Primary DNS: 1.1.1.3
  • Secondary DNS: 1.0.0.3
Για χρήση IPv6:
Αποκλεισμός μόνο Malware
  • Primary DNS: 2606:4700:4700::1112
  • Secondary DNS: 2606:4700:4700::1002
Αποκλεισμός Malware και Περιεχομένου Ενηλίκων
  • Primary DNS: 2606:4700:4700::1113
  • Secondary DNS: 2606:4700:4700::1003
[via]

Labels: , , , , ,



Ένα πρωτοφανές malware ανακάλυψε προσφάτως η ESET

Το νέο downloader που ανακάλυψε η ομάδα ερευνητών της ESET δεν έχει εντοπιστεί ξανά, ενώ το κύριο χαρακτηριστικό του είναι ότι χρησιμοποιεί διάφορα στάδια και πολλές ασυνήθιστες τεχνικές για να καταχωριθεί ως «Default Print Monitor».

Οι ερευνητές της ESET, κατά την ανάλυση μίας κυβερνοεπίθεσης ενάντια σε στόχους στη Μέση Ανατολή, εντόπισαν ένα τεχνικά ενδιαφέρον downloader. Το malware χρησιμοποιεί πολλές παράδοξες τεχνικές, όπως είναι η καταχώριση ενός νέου τοπικού συστήματος port monitor με το όνομα «Default Print Monitor». Λόγω αυτής της τεχνικής, οι ερευνητές της ESET ονόμασαν το downloader DePriMon, και, δεδομένης της πολυπλοκότητας και της αρθρωτής αρχιτεκτονικής του, θεωρούν ότι αποτελεί ένα malware framework.

Σύμφωνα με την τηλεμετρία της ESET, το malware DePriMon
δραστηριοποιείται τουλάχιστον από τον Μάρτιο του 2017. Ανιχνεύτηκε σε μια ιδιωτική εταιρεία με έδρα την Κεντρική Ευρώπη και σε δεκάδες υπολογιστές στη Μέση Ανατολή. Σε μερικές περιπτώσεις, το DePriMon εντοπίστηκε μαζί με το κακόβουλο λογισμικό ColoredLambert, που χρησιμοποιείται από την ομάδα κυβερνοκατασκοπείας Lamberts (γνωστή και ως Longhorn) και συνδέεται με τη διαρροή Vault 7.

Οι ερευνητές της ESET πιστεύουν ότι το DePriMon είναι ένα εξαιρετικά προηγμένο downloader, και ότι οι δημιουργοί του έχουν καταβάλει σημαντική προσπάθεια για να δομήσουν την αρχιτεκτονική του και να συνθέσουν τις σημαντικές λειτουργίες του. Επομένως, αξίζει να δοθεί προσοχή και σε άλλα στοιχεία πέρα από την περιορισμένη γεωγραφική κατανομή των στόχων του και την πιθανή σχέση του με γνωστή ομάδα κυβερνοκατασκοπείας.

Το DePriMon εγκαθίσταται στη μνήμη και εκτελείται απευθείας από εκεί ως αρχείο DLL χρησιμοποιώντας την τεχνική φόρτωσης DLL. Δεν αποθηκεύεται ποτέ στο δίσκο. Διαθέτει ένα εκπληκτικά εκτεταμένο αρχείο ρυθμίσεων με ενδιαφέροντα στοιχεία, η κρυπτογράφησή του έχει εκτελεστεί σωστά και προστατεύει αποτελεσματικά την επικοινωνία με τον C&C του.

Ως αποτέλεσμα, το DePriMon είναι ένα ισχυρό, ευέλικτο και ανθεκτικό εργαλείο, που έχει σχεδιαστεί για να λαμβάνει και να εκτελεί ένα payload, και στη συνέχεια να συλλέγει κάποιες βασικές πληροφορίες σχετικά με το σύστημα και τους χρήστες του.

[via]

Labels: , , , , ,



Κωτσόβολος: Μεγάλη προσοχή σε ηλεκτρονική απάτη


Ο Κωτσόβολος ενημερώνει το καταναλωτικό κοινό πως πρέπει να αγνοηθούν SMS με “πακέτα-δωροεπιταγές Κωτσόβολος” στα οποία ζητείται να συμπληρωθεί κινητό τηλέφωνο ή εγγραφή σε συνδρομητική υπηρεσία. Τα SMS αυτά είναι παραγωγή κακόβουλου λογισμικού και παρακαλείσθε να τα αγνοήσετε και να μην ανοίξετε οποιοδήποτε link περιέχουν.

Πρόκειται για προσπάθεια εξαπάτησης από τρίτα μέρη με τα οποία o Κωτσόβολος δεν έχει οποιαδήποτε σχέση ούτε μπορεί να ελέγξει.

Τα SMS αυτά έχουν σταλεί σε ΤΥΧΑΙΟΥΣ αριθμούς τηλεφώνων και δεν έχουν ΚΑΜΙΑ ΑΠΟΛΥΤΩΣ σχέση με το πελατολόγιο της Κωτσόβολος.

Γίνεται διερεύνηση με την βοήθεια των διωκτικών αρχών για να βρεθούν οι υπαίτιοι και να προστατευτούν όλοι, έννομα, από την ηλεκτρονική αυτή απάτη που εμπλέκει το όνομα και την φήμη της Κωτσόβολος.

Τέλος, να επισημανθεί ότι ο Κωτσόβολος δεν ζητά, ούτε θα ζητήσει ποτέ στους καταναλωτές να συμπληρώσουν στοιχεία όπως το κινητό τους τηλέφωνο σε μια ανώνυμη ιστοσελίδα, ούτε και να εγγραφούν σε κάποια συνδρομητική υπηρεσία.

Labels: , , , , , ,



Παγίδες πίσω από χιλιάδες ψεύτικες προσφορές αεροπορικών εισιτηρίων και καταλυμάτων


Οι ερευνητές της Kaspersky που παρακολουθούν τη δραστηριότητα των κακόβουλων spammers και phishers αποκάλυψαν πολλαπλές εκστρατείες κατά τη διάρκεια του Μαΐου με βασική επιδίωξη το οικονομικό τους όφελος από την επιθυμία χιλιάδων καταναλωτών να «κλείσουν» μια καλή συμφωνία. 
Μεταξύ άλλων, οι ερευνητές εντόπισαν περισσότερες από 8.000 επιθέσεις phishing που παρουσιάζονταν ως προσφορές από δημοφιλείς πλατφόρμες εύρεσης και ενοικίασης καταλυμάτων, καθώς επίσης και email που εμφανίζονταν ως νόμιμο ταξιδιωτικό εμπορικό σήμα που έκλεινε στα θύματα συμβόλαια μέσω χρεωστικών τηλεφωνικών γραμμών εξυπηρέτησης.  
Το spam και το phishing είναι από τους πιο αποτελεσματικούς φορείς επίθεσης. Χειραγωγούν και εκμεταλλεύονται την ανθρώπινη συμπεριφορά, όπως την εμπιστοσύνη στην εκάστοτε μάρκα, σε μια διαδικασία γνωστή ως κοινωνική μηχανική (Social Engineering). Αρκετά συχνά οι προσπάθειες των scammers είναι εξαιρετικά πειστικές, με τους επιτιθέμενους να χρησιμοποιούν ψεύτικους ιστότοπους σχεδόν ταυτόσημους με τους αυθεντικούς, οι οποίοι εύκολα παραπλανούν τα απρόσεκτα θύματα ώστε να παραδίδουν τα στοιχεία των τραπεζικών καρτών τους ή να πληρώνουν για ένα προϊόν ή υπηρεσία που δεν υπάρχει. 
Σε διάστημα μίας μόλις ημέρας (21 Μαΐου), οι ερευνητές ανίχνευσαν επτά διαφορετικές εκρήξεις από emails που συγκαλύφθηκαν ως προσφορές από δημοφιλείς πλατφόρμες κράτησης εισιτηρίων και εύρεσης καταλυμάτων με τρεις από αυτές να υπόσχονται δωρεάν πτήσεις με αντάλλαγμα την ολοκλήρωση μιας σύντομης διαδικτυακής έρευνας και την κοινοποίηση του συνδέσμου σε άλλους. Μετά από τρεις ερωτήσεις, ζητήθηκε από τους χρήστες να εισαγάγουν τον αριθμό τηλεφώνου τους, τον οποίο οι απατεώνες χρησιμοποίησαν στη συνέχεια για να εγγράψουν το θύμα στις υπηρεσίες κινητής τηλεφωνίας. 
Παράλληλα, οι ερευνητές διαπίστωσαν επίσης επιθέσεις phishing από τα τέλη Απριλίου μέχρι τα τέλη Μαΐου, που παρουσιάζονταν ως δημοφιλείς ιστότοποι για κράτηση καταλυμάτων, όπως η Airbnb (7.917 επιθέσεις). Σε ένα παράδειγμα, οι απατεώνες δημιούργησαν μια σελίδα phishing που έμοιαζε πολύ με τη νόμιμη πλατφόρμα και υποσχόταν στα θύματα φθηνά καταλύματα στο κέντρο της πόλης με υψηλές βαθμολογίες αξιολόγησης. Μόλις το θύμα επιβεβαίωνε την κράτηση και μεταβίβαζε τα χρήματα, ο απατεώνας και η προσφορά εξαφανίζονταν. 
Η Kaspersky συνιστά τα ακόλουθα μέτρα ασφάλειας για να αποφύγετε να πέσετε στην παγίδα των spammers και των phishers: 
Αν μια προσφορά φαίνεται πολύ καλή για να είναι αληθινή, πιθανότατα δεν είναι. Έτσι καλύτερα να την αποφύγετε. 
Κοιτάξτε προσεκτικά τη γραμμή διευθύνσεων πριν εισαγάγετε οποιεσδήποτε ευαίσθητες πληροφορίες, όπως τα στοιχεία σύνδεσής σας. Αν κάτι δεν πάει καλά με τη διεύθυνση URL (έχει ορθογραφικά λάθη, δεν μοιάζει με την πρωτότυπη ή χρησιμοποιεί κάποια ειδικά σύμβολα αντί για γράμματα), μην εισάγετε κανενός είδους προσωπικό στοιχείο.   
Πραγματοποιήστε κράτηση του καταλύματος και των εισιτηρίων σας μόνο σε αξιόπιστες ιστοσελίδες αξιόπιστων παρόχων, ιδανικά πληκτρολογώντας τη διεύθυνση του ιστοτόπου τους με μη αυτόματο τρόπο στη γραμμή διευθύνσεων. 
Μην κάνετε κλικ σε συνδέσμους προερχόμενους από άγνωστες πηγές (είτε σε email, είτε σε messengers ή σε κοινωνικά δίκτυα). 
Χρησιμοποιήστε μια λύση ασφάλειας με anti-phishing τεχνολογίες που βασίζονται στη συμπεριφορά, οι οποίες θα σας προειδοποιήσουν αν προσπαθείτε να επισκεφθείτε μια ιστοσελίδα phishing.
[via]

Labels: , , , ,



Τo Game of Thrones φέρνει το περισσότερο malware στο PC σας


Από όλες τις σειρές που μπορεί να κατεβάσει κανείς πειρατικά, το Game of Thrones είναι εκείνο που φέρνει το περισσότερο malware στον υπολογιστή σας.

Καθώς όλοι αναμένουν να ξεκινήσει η τελευταία σεζόν του Game of Thrones, μίας από τις πιο επιτυχημένες τηλεοπτικές σειρές όλων των εποχών, στο Διαδίκτυο είναι τεράστιος ο αριθμός εκείνων που προσπαθούν να κατεβάσουν την εν λόγω σειρά πειρατικά. Εννοείται ότι η πρακτική αυτή ενέχει μέσα της μια σειρά από κινδύνους, τους οποίους οφείλει να γνωρίζει όποιος την επιλέγει για να παρακολουθήσει με μη νόμιμο τρόπο την προσπάθεια διεκδίκησης του θρόνου στο Westeros.

H Kaspersky, η γνωστή εταιρεία ανάπτυξης λογισμικού κατά των διαδικτυακών απειλών, έδωσε στη δημοσιότητα στοιχεία αναφορικά με τα torrents από τα οποία επιλέγουν να κατεβάσουν οι χρήστες του Διαδικτύου τις υπόλοιπες εφτά σεζόν του Game of Thrones. Στην κατάταξη των σειρών με το μεγαλύτερο αριθμό malware στο Διαδίκτυο, το Game of Thrones κέρδισε με ευκολία την πρώτη θέση, κάτι που από πολλούς αναλυτές θεωρείται αναμενόμενο.

Θα πρέπει εδώ να σημειωθεί ότι ακόμα δεν έχει ξεκινήσει να προβάλλεται η τελευταία και πολυαναμενόμενη νέα σεζόν της σειράς, η οποία θα δείχνει και την τελική έκβαση της ιστορίας. Οι ειδικοί εκτιμούν ότι μόλις γίνει αυτή διαθέσιμη στα πειρατικά δίκτυα, ο αριθμός του malware που θα τη συνοδεύει αναμένεται να εκτοξευθεί. Εκτός από το Game of Thrones, η Kaspersky έχει εντοπίσει πολλούς κινδύνους τόσο στη σειρά Arrow όσο και στο Walking Dead, οι οποίες θεωρούνται αρκετά δημοφιλείς για το κοινό.

Αξίζει να σημειωθεί ότι το ένα πέμπτο του malware που συνδέεται με το Game of Thrones βρίσκεται εγκατεστημένο σε ψεύτικα επεισόδια της σειράς, τα οποία συχνά-πυκνά κατεβάζουν από αμέλεια οι φίλοι της σειράς. Τα περισσότερα κακόβουλα αρχεία τα βρίσκει κανείς στο πρώτο και το τελευταίο επεισόδιο της κάθε σεζόν του Game of Thrones, σύμφωνα με τα στοιχεία που έδωσαν στη δημοσιότητα οι ερευνητές της Kaspersky.

[via]

Labels: , , , , , ,



Μόλυνση χιλιάδων υπολογιστών Asus


Σχεδόν 500 χιλιάδες υπολογιστές της Asus, φέρονται να μολύνθηκαν με backdoor, μέσω επίσημης αναβάθμισης της εταιρίας, μετά την παραβίαση ενός update server της και την μόλυνση του live software update tool της. Το κακόβουλο αρχείο, υπογράφηκε με γνήσιο πιστοποιητικό της Asus (2 διαφορετικά), εμφανίζοντας το σαν επίσημη αναβάθμιση της.

Η μόλυνση εντοπίστηκε από ερευνητές της Kaspersky τον Ιανουάριο και φαίνεται να επιβεβαιώνεται από την Symantec. Επιπλέον ενημέρωσαν την Asus, που για την ώρα δεν έχει αντιδράσει. Η επίθεση πήρε την κωδική ονομασία ShadowHammer και η Kaspersky θα δώσει όλες τις λεπτομέρειες τον επόμενο μήνα. Η επίθεση φαίνεται πως αρχικά στόχευε 600 υπολογιστές, με το malware να "ψάχνει" συγκεκριμένες διευθύνσεις MAC για να κατεβάσει επιπλέον malware, μόλις εντόπιζε τα συστήματα στόχους.

The researchers estimate half a million Windows machines received the malicious backdoor through the ASUS update server, although the attackers appear to have been targeting only about 600 of those systems. The malware searched for targeted systems through their unique MAC addresses. Once on a system, if it found one of these targeted addresses, the malware reached out to a command-and-control server the attackers operated, which then installed additional malware on those machines.
Kaspersky researchers first detected the malware on a customer’s machine on January 29. After they created a signature to find the malicious update file on other customer systems, they discovered that more than 57,000 Kaspersky customers had been infected with it. That victim toll only accounts for Kaspersky customers, however. Kamluk said the real number is likely in the hundreds of thousands.

Most of the infected machines belonging to Kaspersky customers (about 18 percent) were in Russia, followed by fewer numbers in Germany and France. Only about 5 percent of infected Kaspersky customers were in the United States. Symantec’s O’Murchu said that about 15 percent of the 13,000 machines belonging to his company’s infected customers were in the U.S.

Kamluk said Kaspersky notified ASUS of the problem on January 31, and a Kaspersky employee met with ASUS in person on February 14. But he said the company has been largely unresponsive since then and has not notified ASUS customers about the issue.
[via]

Labels: , , , ,



Η ESET ανακαλύπτει το πρώτο malware «clipper» στο Google Play

Οι ερευνητές της ESET ανακάλυψαν το πρώτο Android malware που μπορεί να αντικαταστήσει το περιεχόμενο του προχείρου (clipboard) μιας συσκευής στο Google Play.


Το ονομαζόμενο «clipper» στοχεύει σε συναλλαγές κρυπτονομισμάτων Bitcoin και Ethereum, αποσκοπώντας στο να ανακατευθύνει τη μεταφορά των χρηματικών ποσών στο πορτοφόλι του εισβολέα αντί του θύματος.
«Αυτή η ανακάλυψη δείχνει ότι τα clippers, που μπορούν να ανακατευθύνουν ποσά κρυπτονομισμάτων, δεν συναντώνται πια μόνο στα Windows ή σε «ύποπτα» Android forums. Πλέον, όλοι οι χρήστες Android πρέπει να είναι προσεκτικοί», σχολιάζει ο Lukáš Štefanko, Malware Researcher της ESET.

Το clipper που ανακαλύφθηκε πρόσφατα ανιχνεύεται από τις λύσεις ασφάλειας της ESET ως Android/Clipper.C. Το malware αυτό εκμεταλλεύεται το γεγονός ότι όσοι χρησιμοποιούν λειτουργίες με συναλλαγές κρυπτονομισμάτων, συνήθως δεν εισάγουν χειροκίνητα τις διευθύνσεις των ηλεκτρονικών πορτοφολιών τους. Αντί να τις πληκτρολογούν, οι χρήστες έχουν την τάση να αντιγράφουν και να επικολλούν τις διευθύνσεις χρησιμοποιώντας το πρόχειρο. Το κακόβουλο λογισμικό μπορεί να αντικαταστήσει τη διεύθυνση του χρήστη με μία που ανήκει στον εισβολέα.

Τα clippers εμφανίστηκαν για πρώτη φορά στα Windows το 2017. Το 2018 μάλιστα, οι ερευνητές της ESET ανακάλυψαν τρεις τέτοιες κακόβουλες εφαρμογές στο download.cnet.com, έναν από τους πιο δημοφιλείς ιστότοπους φιλοξενίας λογισμικού στον κόσμο. Τον Αύγουστο του 2018, ανακαλύφθηκε το πρώτο Android clipper που πωλούνταν σε φόρουμ hacking και έκτοτε, αυτό το κακόβουλο λογισμικό έχει ανιχνευθεί σε πολλά παράνομα καταστήματα εφαρμογών.

Μέχρι το 2019, οι χρήστες Android που χρησιμοποιούσαν μόνο το επίσημο κατάστημα εφαρμογών Google Play ήταν απολύτως ασφαλείς από τα clippers. Αυτό άλλαξε το Φεβρουάριο του 2019 όταν οι ερευνητές της ESET ανακάλυψαν το πρώτο clipper στο Google Play. «Ευτυχώς, εντοπίσαμε αυτό το clipper αμέσως μόλις εμφανίστηκε στο Google Play. Το αναφέραμε στην ομάδα ασφάλειας του Google Play, η οποία προχώρησε στην απομάκρυνση της εφαρμογής από το κατάστημα», λέει ο Lukáš Štefanko.

Το clipper που ανακάλυψαν οι ερευνητές της ESET στο κατάστημα Google Play μιμείται μια νόμιμη υπηρεσία που ονομάζεται MetaMask. Το MetaMask επιτρέπει την εκτέλεση αποκεντρωμένων εφαρμογών του Ethereum σε ένα πρόγραμμα περιήγησης χωρίς να χρειάζεται να τρέχει ολόκληρο το node του Ethereum. Είναι διαθέσιμη με τη μορφή επεκτάσεων μόνο για προγράμματα περιήγησης για desktop, όπως Chrome και Firefox, ενώ δεν υπάρχει έκδοση για κινητά.

«Φαίνεται ότι υπάρχει ζήτηση για μια έκδοση του MetaMask για κινητά. Οι κυβερνοεγκληματίες γνωρίζουν αυτή τη ζήτηση και εισάγουν ύπουλα κακόβουλο λογισμικό που μιμείται αυτή την υπηρεσία στο Google Play», προειδοποιεί ο Lukáš Štefanko.

Επίσης, αυτό το παλαιότερο κακόβουλο λογισμικό που μιμείται το MetaMask στοχεύει στις καταθέσεις Bitcoin ή Ethereum του χρήστη, προσπαθώντας ωστόσο μόνο να εξαπατήσει τον χρήστη να εισάγει τη διεύθυνση του πορτοφολιού σε μια πλαστή φόρμα και έτσι να αποκαλύψει αυτές τις ευαίσθητες πληροφορίες στον εισβολέα.

«Έχοντας εγκαταστήσει ένα clipper στη συσκευή του θύματος, η απόσπαση χρηματικών ποσών γίνεται πανεύκολα. Τα ίδια τα θύματα στέλνουν άθελά τους χρήματα απευθείας στον κυβερνοεγκληματία» εξηγεί ο Lukáš Štefanko.
Με την εμφάνιση του malware clipper για πρώτη φορά στο Google Play, οι χρήστες Android θα πρέπει να είναι ακόμη πιο προσεκτικοί και να ακολουθούν τις βέλτιστες πρακτικές για την ασφάλεια του κινητού τους τηλεφώνου.

Για να παραμείνουν ασφαλείς από clippers και άλλα κακόβουλα προγράμματα που στοχεύουν σε Android, η ESET συμβουλεύει τους χρήστες να:
[via]

Labels: , , , , , , ,



Malware στο Play Store κάνουν χρήση του motion sensor


Δύο κακόβουλες εφαρμογές που εντόπισε η Trend Micro στο Google Play -αφαιρέθηκαν άμεσα από την Google- έκαναν χρήση του αισθητήρα κίνησης του κινητού για να ενεργοποιηθούν, ώστε να σιγουρευτούν πως δεν γίνονταν αντικείμενο έρευνας σε κάποιον emulator.

Όταν "αισθάνονταν" πως ήταν εγκατεστημένες σε κανονική συσκευή, κατέβαζαν τοπικά το Anubis banking malware στις μολυσμένες συσκευές. Η μια εφαρμογή με όνομα BatterySaverMobi, είχε 5 χιλιάδες εγκαταστάσεις, ενώ η δεύτερη με όνομα Currency Converter, είχε άγνωστο αριθμό αφού κατέβηκε σχεδόν αμέσως από το Google Play Store.

Η χρήση του motion sensor δεν ήταν το μόνο κόλπο των κακόβλουλων εφαρμογών, αλλά αυτές επικοινωνούσαν με τον C&C server τους μέσω Twitter και Telegram requests και προσπαθούσαν να ξεγελάσουν τον χρήστη στο να κατεβάσει το malware, εμφανίζοντας ψευδή αναβάθμιση συστήματος.


Once Anubis was installed, it used a built-in keylogger that can steal users’ account credentials. The malware can also obtain credentials by taking screenshots of the infected users’ screen. Sun continued:

Our data shows that the latest version of Anubis has been distributed to 93 different countries and targets the users of 377 variations of financial apps to farm account details. We can also see that, if Anubis successfully runs, an attacker would gain access to contact lists as well as location. It would also have the ability to record audio, send SMS messages, make calls, and alter external storage. Anubis can use these permissions to send spam messages to contacts, call numbers from the device, and other malicious activities. Previous research from security company Quick Heal Technologies shows that versions of Anubis even function as a ransomware.
[via]

Labels: , , , ,



Επικίνδυνο malware εξαπλώνεται μέσω του Facebook Messenger


Υπάρχουν διάφορα malware που μετατρέπουν τους υπολογιστές των θυμάτων τους σε συστήματα που παράγουν κρυπτονομίσματα για λογαριασμό των hacker που τα δημιούργησαν, όμως, το Digimine είναι ένα ιδιαίτερα επικίνδυνο διότι μεταδίδεται μέσω Facebook Messenger, οπότε εκατομμύρια χρήστες είναι πιθανοί στόχοι του.

Η γνωστή για τα anti-malware προγράμματά της Trend Micro ήταν η πρώτη που ανακάλυψε το συγκεκριμένο malware, στη Νότια Κορέα. Στη συνέχεια ανιχνεύτηκε σε υπολογιστικά συστήματα και σε άλλες χώρες όπως Βιετνάμ, Αζερμπαϊτζάν, Ουκρανία, Φιλιππίνες, Ταϊλάνδη και Βενεζουέλα. Δεδομένου όμως του τρόπου με τον οποίο διαδίδεται, είναι θέμα χρόνου να το δούμε να εμφανίζεται και σε άλλες περιοχές του κόσμου.

Τα θύματα του συγκεκριμένου malware λαμβάνουν ένα αρχείο με την ονομασία video_xxxx.zip, το οποίο φαίνεται να προέρχεται από κάποια επαφή τους μέσα στον Facebook Messenger. Όταν το ανοίξει ο χρήστης, θα φορτώσει τον Chrome μαζί με κάποια επικίνδυνα extension που περιλαμβάνουν το malware. Μόλις το malware μολύνει το σύστημα, μία ειδικά διασκευασμένη έκδοση του XMRig (εργαλείο για δημιουργία του κρυπτονομίσματος Monero) εγκαθίσταται στο σύστημα. Κατόπιν, ξεκινάει την παραγωγή χρησιμοποιώντας στο παρασκήνιο τον επεξεργαστή του θύματος, στέλνοντας όλα τα κρυπτονομισματα πίσω στους hacker.

Το ιδιαίτερα επικίνδυνο στην περίπτωση του Digmine είναι ο τρόπος με τον οποίο εξαπλώνεται. Αν κάποιος χρήστης έχει ρυθμίσει έτσι το λογαριασμό του στο Facebook ώστε να μπαίνει χωρίς να δίνει κωδικούς, το link με το ψεύτικο βίντεο θα σταλεί αυτόματα σε όλους τους φίλους του μέσω του messenger! Είναι εφικτό επίσης για το συγκεκριμένο malware να μπορεί να πάρει πλήρως τον έλεγχο του Facebook του χρήστη, αλλά προς το παρόν απλώς χρησιμοποιεί τον Messenger για τη διάδοση του.

Τα καλά νέα μέσα σε όλα τα παραπάνω είναι ότι το Digmine μπορεί να εκτελέσει αυτές τις λειτουργίες μόνο στην desktop έκδοση του Messenger σε Chrome, και δεν μπορεί να μολύνει το σύστημα του χρήστη (τουλάχιστον προς το παρόν) από τις εφαρμογές του Facebook και του messenger.

Ύστερα από την αποκάλυψη του συγκεκριμένου malware από την Trend Micro, το Facebook ανακοίνωσε ότι κατέβασε όλα τα link που συνδέονται με το Digmine ώστε να συμβάλει στην εξάλειψη του. Σε κάθε περίπτωση πάντως, ο χρήστης θα πρέπει να είναι σε εγρήγορση και να μην ανοίγει ύποπτα αρχεία και διευθύνσεις, ακόμα και όταν προέρχονται από φίλους στο διαδίκτυο.

[via]

Labels: , , , , ,



Πιο καθαρό το διαδίκτυο μετά την πτώση του “Gamarue”


Οι διωκτικές αρχές κατάφεραν τελικά να ρίξουν ένα από τα μεγαλύτερα επικίνδυνα botnet δίκτυα τα οποία είχαν σαν βασική τους λειτουργία να μεταφέρουν malware σε υπολογιστικά συστήματα τα οποία είχαν παραβιαστεί.
Συγκεκριμένα, πρόκειται για το Andromeda botnet, γνωστό επίσης με την κωδική ονομασία Gamarue, το οποίο θεωρείται πως στον χρόνο της δράσης του έχει μολύνει περισσότερα από 2 εκατομμύρια PC και είχε “μοιράσει” περισσότερα από 80 διαφορετικά είδη malware. Το Gamarue δημιουργήθηκε από κυβερνοεγκληματίες τον Σεπτέμβριο του 2011 και πωλήθηκε ως «crime-kit» σε underground φόρουμ στο Dark Web, με σκοπό την κλοπή διαπιστευτηρίων και τη λήψη και εγκατάσταση επιπλέον κακόβουλου λογισμικού στα συστήματα των χρηστών.
Αυτή η οικογένεια malware αποτελεί ένα bot με δυνατότητες εξατομίκευσης, επιτρέποντας στον ιδιοκτήτη του να δημιουργεί και να χρησιμοποιεί προσαρμοσμένα plugins.Ένα τέτοιο plugin επιτρέπει στον κυβερνοεγκληματία να κλέβει το περιεχόμενο που εισάγουν οι χρήστες σε φόρμες web, ενώ ένα άλλο επιτρέπει τη σύνδεση των εγκληματιών και τον έλεγχο των παραβιασμένων συστημάτων.
Έκλεισε τελικά στις 29 του περασμένου Νοεμβρίου με την συνδυασμένη συνεργασία Europol, FBI, της εταιρίας ασφάλειας ESET και της Microsoft. Οι ερευνητές της ESET και της Microsoft αντάλλαξαν τεχνικές αναλύσεις, στατιστικές πληροφορίες και δημοφιλή domains από C&C servers για να βοηθήσουν στη διακοπή της κακόβουλης δραστηριότητας της ομάδας. Η ESET μοιράστηκε επίσης τις γνώσεις της για το Gamarue, τις οποίες είχε συγκεντρώσει από τη συνεχή παρακολούθηση του malware και των επιπτώσεων του στους χρήστες κατά τα τελευταία χρόνια.
[via]

Labels: , , ,



Τι ξέρουμε μέχρι στιγμής για την κυβερνοεπίθεση Petya;


Η κυβερνοεπίθεση Petya, που ξεκίνησε χθες εναντίον στόχων στην Ευρώπη, μόλυνε τις τελευταίες ώρες χιλιάδες ηλεκτρονικούς υπολογιστές με ransomware, με δεκάδες χρήστες να έχουν μάλιστα πληρώσει ήδη τα λύτρα για να ανακτήσουν τα πολύτιμα δεδομένα τους. Όμως, ευτυχώς, αντίθετα από το WannaCry, το Petya δεν φαίνεται να είναι τόσο εύκολο να μεταδοθεί, αφού σύμφωνα με αρκετούς αναλυτές είναι σχεδιασμένο ώστε να διαδίδεται κυρίως μέσω τοπικών δικτύων – κάτι που υποδηλώνει ότι οι δημιουργοί του μάλλον εξαρχής στόχευαν σε εταιρείες και γενικότερα μεγάλους οργανισμούς, που συνήθως διαθέτουν μεγάλα δίκτυα υπολογιστών.
Διαφέρει επίσης από το WannaCry και όσον αφορά στον τρόπο κρυπτογράφησης, αφού αντί να “επιτεθεί” απευθείας σε αποθηκευμένα δεδομένα, κρυπτογραφεί το Master Boot Record της μονάδας εκκίνησης ενός υπολογιστή, αποτρέποντας έτσι και την φόρτωση του λειτουργικού συστήματος.
Η αρχή και το τέλος του κακού
Πώς όμως ξεκίνησαν όλα; Οι κυβερνοεγκληματίες που βρίσκονται πίσω από την επίθεση κατάφεραν να αποκτήσουν πρόσβαση σε servers της ουκρανικής εταιρείας ανάπτυξης λογισμικού M.E.Doc και να μολύνουν με κακόβουλο φορτίο το update του MEDoc, ενός πολύ δημοφιλούς λογισμικού για λογιστική χρήση, που χρησιμοποιείται σε διάφορους τομείς στην Ουκρανία, μεταξύ των οποίων και σε χρηματοπιστωτικά ιδρύματα. Η διάθεση του συγκεκριμένου update στους χρήστες σήμανε ουσιαστικά και την αρχή της επίθεσης, κάτι το οποίο υποστηρίζουν, μεταξύ άλλων οι Microsoft και ESET. Ο Costin Raiu της Kaspersky εκτιμά πάντως, ότι υπήρξε και μια δεύτερη πηγή μόλυνσης, που πιστεύεται ότι είναι η επίσημη ιστοσελίδα της ουκρανικής πόλης Bahmut, στην οποία είχαν επιτεθεί hackers.
Δεν είναι τυχαίο, σύμφωνα με τα παραπάνω, ότι η επίθεση επικεντρώθηκε σε μεγάλο βαθμό στην Ουκρανία, καθώς και σε γειτονικές χώρες, όπως η Ρωσία. Το malware, αν και αξιοποιεί όπως και το WannaCry το exploit ETERNALBLUE, ενώ έχει και τη δυνατότητα υποκλοπής στοιχείων πρόσβασης, όπως αναφέρεται παραπάνω, δεν φαίνεται να έχει σχεδιαστεί ώστε να διαδίδεται μέσω του Internet, αν και θεωρητικά μπορεί να μολύνει απομακρυσμένα συστήματα μέσω δικτύων VPN, που πρακτικά προσομοιώνουν τη λειτουργία των τοπικών δικτύων.
Αυτή τη στιγμή αρκετοί αναλυτές ασφαλείας θεωρούν ότι η κυβερνοεπίθεση έχει πρακτικά ολοκληρωθεί, χωρίς ωστόσο να αποκλείουν ότι δεν θα επαναληφθεί με κάποια παραλλαγή του malware στο άμεσο μέλλον.

 [via]

Labels: , , ,



Το πρώτο Android malware που μολύνει και μη-rooted συσκευές είναι ο εφιάλτης μας


Το Android OS είναι εξαιρετικά δημοφιλές παγκοσμίως και παρά τις προσπάθειες της Google να το διατηρήσει καθαρό και ασφαλές από απειλές, αυτό δεν είναι πάντα εφικτό.

Πριν λίγους μήνες ανέλαβε δράση ένα νέο malware, ονόματι Dvmap, το οποίο ήταν εξαιρετικά ικανό στο να μολύνει συσκευές αλλά και να παραμένει μη ανιχνεύσιμο. Το Dvmap είναι το πρώτο του είδους του καθώς χρησιμοποίησε την τεχνική του code injection, με απλά λόγια της εισαγωγής κακόβουλου κώδικα ακόμη και στα modules του ίδιου του λειτουργικό, σε πολύ "χαμηλό" επίπεδο, με αποτέλεσμα το malware να μπορεί να κρύβει τα ίχνη του αλλά και να κατεβάζει αρχεία, να εκτελεί executables και να προσβάλει σοβαρά την ασφάλεια των δεδομένων του χρήστη.

Το Dvmap ενσωματώθηκε σε αρκετές "καθαρές" εφαρμογές που ανέβηκαν στο Google Play και κατέβηκαν περίπου 50.000 φορές, κυρίως παιχνίδια, μολύνοντας στην πορεία τις συσκευές όπου εγκαταστάθηκαν. Οι δημιουργοί του ενσωμάτωναν το malware στα apps αυτά με τη μορφή updates, αφού πρώτα τα ανέβαζαν σαν "καθαρά", ενώ περιοδικά ανέβαζαν ακόμη μια καθαρή έκδοση μέσω update για να παραπλανήσουν τους ερευνητές όπως την Kaspersky Lab που εντόπισε το Dvmap, αλλά και την ίδια την Google.

Εν τέλει το Dvmap αντιμετωπίστηκε με το κατέβασμα όλων των μολυσμένων εφαρμογών, αλλά πολλές από τις συσκευές Android που προαναφέραμε είναι ακόμη μολυσμένες και αυτό δε λύνεται παρά μόνο με full reset/data wipe. H ύπαρξη του Dvmap σημαίνει την αρχή μιας νέας εποχής για το Android malware και σίγουρα η Google θα πρέπει να λάβει επιπλέον μέτρα για την προφύλαξη των χρηστών, τα οποία όμως μπορεί να μεταφράζονται και σε μια πιο "κλειστή" πλατφόρμα, στο στυλ του iOS.

[via]

Labels: , , ,



Tο Fireball malware φέρεται να έχει μολύνει 250 εκατομμύρια υπολογιστές παγκοσμίως


Μια νέα εκστρατεία κυβερνοεγκλήματος φέρεται πως ξεκίνησε από την Κίνα και έχει επηρεάσει 250 εκατομμύρια υπολογιστές και 20 % των εταιρικών δικτύων παγκοσμίως, σύμφωνα με στοιχεία της Check Point security.

Το Fireball malware παίρνει εντολές από το digital marketing agency Rafotech με έδρα το Πεκίνο και λειτουργεί σαν browser hijacker και malware downloader. Η Rafotech εμφανίζεται να προσφέρει υπηρεσίες ψηφιακού marketing και gaming εφαρμογές σε 300 εκατομμύρια πελάτες. Χρησιμοποιεί το Fireball για να αλλάζει την search engine στον browser του χρήστη και να συλλέγει δεδομένα. Επιπλέον εγκαθιστά backdoor που επιτρέπει περαιτέρω επιθέσεις στο σύστημα, μετά την εγκατάσταση του.


Although Rafotech is presently using the Fireball for collecting data as well as monetary gain, a backdoor is provided by the malware which could be exploited for more attacks. Once it gets installed on the machine of a victim, the Fireball also can execute code on the device for stealing information or dropping more malware.

Another threat is contained by the Fireball: fake search engine comprises tracking the pixels used for collecting users' private information, thus Fireball could further spy on the victims. Fireball turns out infectious, with huge infection rate. Largest infections proportions are in Mexico, Brazil, and India; and there are over 5.5Mn in United States. Based on global sensors of Check Point, percentages of the corporate networks that are affected were much more: Hit rates in US (10.7%) as well as China (4.7%) were alarming, and much more in Indonesia (60%), India (43%) and Brazil (38%).
Η απεγκατάσταση του είναι εύκολη, μέσω του Control Panel των Windows και του App Finder των Mac.

[via]

Labels: , , , , ,



Οι υπότιτλοι των ταινιών σας ίσως αποτελούν “Δούρειο Ίππο” για malware


Ένα νέο τρόπο κυβερνοεπίθεσης φαίνεται ότι ανακάλυψαν hackers, αφού σύμφωνα με την εταιρεία ασφαλείας Check Point, είναι πλέον εφικτή η κατάληψη ενός συστήματος μέσω κακόβουλων... υποτίτλων, οι οποίοι μπορούν να τρέξουν σε δημοφιλείς εφαρμογές αναπαραγωγής περιεχομένου, όπως τα Kodi, Popcorn Time και VLC media player.
Οι ερευνητές της Check Point έκρουσαν τον κώδωνα του κινδύνου, αφού εκτιμούν ότι αυτός ο τρόπος επίθεσης μπορεί να διαδοθεί ραγδαία, να γίνει εύκολα κατανοητός από επιτήδειους, ενώ είναι δύσκολη και η αντιμετώπισή του.
Η ενδεχόμενη ζημιά που μπορεί να προκαλέσει κάποιος εκτείνεται από την υποκλοπή ευαίσθητων δεδομένων, μέχρι την εγκατάσταση ransomware, ή την πραγματοποίηση μαζικών επιθέσεων Denial of Service”, αναφέρουν οι ερευνητές.
Μπορείτε να δείτε πώς λειτουργεί η νέα μέθοδος επίθεσης στο βίντεο που ακολουθεί:

[via]

Labels: , , , , ,



Νέο malware εισβάλει σε τράπεζες και οργανισμούς παγκοσμίως



Σύμφωνα με το Gizmodo ένας απόγονος του Stuxnet έκανε την εμφάνιση του σε τραπεζικά ιδρύματα και άλλους οργανισμούς παγκοσμίως.

Το malware που πήρε την κωδική ονομασία Duqu 2.0, δεν εντοπίζεται μετά την μόλυνση του server και χρησιμοποιείται για την κλοπή χρημάτων από λογαριασμούς.

Μετά την επιτυχή μόλυνση ενός συστήματος, το αποκαλούμενο fileless malware, στο επόμενο reboot μετονομάζει τον εαυτό του και διαγράφει κάθε είδος παρουσίας του.

Η Kaspersky εντόπισε μολύνσεις σε πάνω από 140 οργανισμούς εως τώρα και ίχνη του σε 40 χώρες, με 21 μολύνσεις να έχουν γίνει στις ΗΠΑ.

Σχετικά δημοσιεύθηκε αναφορά με περισσότερα στοιχεία να δίνονται τον Απρίλιο.

[via]

Labels: , , ,



Malware εγκαθίσταται μέσω χρήσης VPN σε Android


Σύμφωνα με μελέτες απο το πανεπιστήμιο του Berkeley και το πανεπιστήμιο New South Wales , πάνω απο 200 εφαρμογές διασύνδεσης VPN (Virtual Private Network) επάνω στην πλατφόρμα Android πολλές είναι προβληματικές έως τελείως επικίνδυνες.

Συγκεκριμένα απο την μελέτη 283 εφαρμογών ασφαλούς διαδικτύωσης VPN για την πλατφόρμα Android, προκύπτουν:

1. Το 18% των εφαρμογών αυτών κάνουν μόνο tunneling χωρίς καθόλου κρυπτογράφηση, με αποτέλεσμα να είναι "αναγνώσιμα" τα δεδομένα που υποτίθεται περνούν μέσω της "ασφαλούς" διασύνδεσης, είτε απο τους παρόχους είτε απο κρατικές υπηρεσίες.
2. Το 84% δεν κάνει tunneling σε κίνηση που αφορά IPv6
3. To 66% παρόλου που διακινεί τα δεδομένα μέσω του VPN, συνεχίζει όμως να χρησιμοποιεί απο την κανονική σύνδεση (δεν κάνει δηλαδή μέσω της ασφαλούς διασύνδεσης) την κίνηση που αφορά DNS requests. Που σημαίνει ότι είναι ανιχνεύσιμη η δραστηριότητα, σε ποιά sites/serves απευθύνεται ο χρήστης.
4. Πάνω απο το 38% των εφαρμογών αυτών, εγκαθιστά κάποιας μορφής malware, όχι απλά ad-ware. Αν και είναι πλέον συνηθισμένο φαινόμενο ότι υποτίθεται δωρεάν εφαρμογές συνοδεύονται απο διαφημίσεις εντός εφαρμογής κλπ, συνήθως αυτές είναι άλλες εφαρμογές κατασκευασμένες απο τρίτους ενσωματωμένες στην κανονική εφαρμογή, οπότε η ασφάλεια ή μη-ασφάλεια όσον αφορά την συνοδευτική - υποχρεωτική εφαρμογή, δεν μπορεί να ελεχθεί απο τον κατασκευαστή του αρχικού λογισμικού. Και μπορεί λοιπόν ναναι οτιδήποτε. Παρόλα αυτά είναι αξιοσημείωτο ότι ελάχιστοι χρήστες τέτοιων εφαρμογών έχουν ευαισθητοποιηθεί στο θέμα αυτό.
5. Παρόλο που υποτίθεται ότι οι εφαρμογές για ασφαλή διασύνδεση VPN χρησιμοποιούνται απο χρήστες που έχουν λόγους για μια ασφαλή (και ίσως ανώνυμη) διασύδενση, ωστόσο το 75% χρησιμοποιούν βιβλιοθήκες τρίτων (που σημαίνει ότι δεν μπορούν να έχουν τον έλεγχο και την αξιοπιστία να γνωρίζουν ή να πιστοποιήσουν ότι είναι πράγματι ασφαλής.
6. Απο τις εφαρμογές αυτές, το εξαιρετικά μεγάλο ποσοστό 82% ζητά δικαίωμα πρόσβασης σε επαφές, μυνήματα και άλλο ευαίσθητο περιεχόμενο στο κινητό που λογικά ΔΕΝ ΧΡΕΙΑΖΕΤΑΙ για μια υπηρεσία ασφαλούς διασύδενσης. Το ποσοστό αυτό εγείρει ερωτήματα κατα πόσο η δυνατότητα πρόσβασης αυτής δεν χρησιμοποιειται για πιθανά δόλιους σκοπούς ή καταγραφή των δεδομένων χρήστη.
7. Εχει βρεθεί μέχρι και Javascript injection προκειμένου για tracking και διαφημιστικά. Δηλαδή μέσω της σύνδεσης, και όχι κατα την εγκατάσταση, δυναμικά, σου φορτώνει στην ιστοσελίδα που βλέπεις υποτίθεται μέσω "ασφαλούς" διασύδενσης ότι javascript θέλει ο κατασκευαστής της VPN εφαρμογής, και φυσικά δυναμικά, δηλαδή μπορεί να αλλάζει, μιας και μπορεί να το φορτώνει εκείνη την στιγμή απο κάποιο δικό του σαιτ...

Υπάρχουν πάρα πολλές ιδιαιτερότητες ανάλογα με το πακέτο VPN, πχ ενός κατασκευαστή υλοποιούσε το εξής, εαν πήγενες σε ένα απο τα γνωστά site για e-shopping (πχ AliBaba) σου έκανε redirect όλο το traffic μέσω ενός δικού του proxy και συστήματος sites.
Απο όλες τις εφαρμογές βρέθηκε μόλις το 1% (δηλαδή τρείς)

Αναφέρεται ότι εκτός του ότι η διασύνδεση δεν γίνεται κρυπτογραφημένα επαρκώς (ή και καθόλου) με αποτέλεσμα μια εύκολη Man in the middle attack, δηλαδή οποιοσδήποτε ενδιάμεσος (πχ πάροχος, κάποια υπηρεσία πληροφοριών κλπ) να μπορεί να δεί όλα τα δεδομένα που ανταλλάσονται μέσω της VPN σύνδεσης. Κάπου 18% των εφαρμογών αυτών δεν προσφέρουν κρυπτογράφηση ή είναι τελείως ανεπαρκής.

Ομως το χειρότερο είναι ότι βρέθηκε το 38% των εφαρμογών αυτών για διασύνδεση VPN, να εγκαθιστούν malware εν αγνοία του χρήστη μέσω της διασύνδεσης αυτής. Και επίσης πάνω απο 80% των εφαρμογών αυτών απαιτούν δυνατότητα πρόσβασης σε ευαίσθητο περιεχόμενο στο κινητό, όπως επαφές και φωτογραφίες και τα μυνήματα του χρήστη, πραγμα που κανονικά μια εφαρμογή ασφαλούς διαδικτύωσης λογικά δεν χρειάζεται.

Σύμφωνα με την αναφορά, μόλις 1% των εφαρμογών (δηλαδή μόλις τρείς) καλύπτουν όλες τις προυποθέσεις ασφαλείας. Εφιστάται η προσοχή ολων όσων θέλουν εφαρμογές τύπου VPN για ασφαλή πλοήγηση, ειδικά εαν μάλιστα πληρωνουν κιόλας για αυτό.

[via]

Labels: , , ,



macOS : Νέο Malware εκμεταλλεύεται... αρχαίο κώδικα

Αν και οι υπολογιστές της Apple είναι κατά γενική ομολογία αρκετά ασφαλείς, σε καμία περίπτωση δεν είναι άτρωτοι απέναντι σε επιθέσεις κακόβουλου λογισμικού, οι οποίες πολλές φορές μπορεί να είναι εξαιρετικά σοβαρές.
Η γνωστή εταιρεία ασφαλείας Malwarebytes ανακάλυψε ένα νέο malware που στοχεύει σε συστήματα Mac, το οποίο έλαβε την ονομασία “OSX.Backdoor.Quimtchin”, ενώ αποκαλείται από τους ερευνητές και “Fruitfly”.
Αυτό που το καθιστά ξεχωριστό, πέραν του ότι είναι το πρώτο κακόβουλο λογισμικό για Mac που εντοπίστηκε μέσα στο 2017, είναι ότι εκμεταλλεύεται... αρχαίο κώδικα στην πλατφόρμα της Apple, ο οποίος υπάρχει πολύ πριν αυτή περάσει στην εποχή του OSX!
Το Fruitfly φαίνεται πάντως ότι είναι εξαιρετικά εξειδικευμένο και εικάζεται ότι στοχεύει στην βιομηχανική κατασκοπεία, αφού έχει σχεδιαστεί ώστε να πλήττει υπολογιστές που χρησιμοποιούνται από ερευνητικά κέντρα στο χώρο της βιοϊατρικής.
Εξαιρετικά ανησυχητικό είναι το γεγονός ότι σύμφωνα με τη σχετική αναφορά της Malwarebytes, υπάρχουν ενδείξεις ότι το malware μπορεί να μολύνει και υπολογιστές με Linux, ένα άλλο λειτουργικό σύστημα που φημίζεται για την ασφάλειά του. Αυτό βέβαια δεν έχει ακόμα επιβεβαιωθεί.
Όσον αφορά πάντως στην Apple, η εταιρεία είναι ενήμερη και εργάζεται ήδη επάνω στην ανάπτυξη ενός patch που μπορεί να εξουδετερώσει το κενό ασφαλείας.
Μπορείτε να διαβάσετε περισσότερο στο άρθρο της Malwarebytes.

[via]

Labels: , , , ,