macOS үшін криптостилерлер, қонақүйлердегі Wi-Fi желілерін бұзу және ауқымды деректер ағып кетуі: аптаның басты киберқауіптері

Соңғы жеті күндегі цифрлық қауіпсіздік саласындағы негізгі оқиғалардың аналитикалық шолуы. Назарда — кілттерді генерациялау осалдықтары, macOS-қа қарсы жаңа шабуыл векторлары, киберқылмысқа қарсы халықаралық операциялар және критикалық инфрақұрылымның компрометациясы.
Ақаулы кездейсоқ сандар генераторы $5,7 млн шығынға әкелді
Сид-фразаларды жасау үшін қолданылатын CryptoJS кітапханасындағы критикалық қате криптовалюта иелеріне қарсы ауқымды шабуылдар сериясына әкелді. CryptoJS.lib.WordArray.random() функциясы он жылдан астам уақыт бұрын жазылған, ол кілттерді апатты төмен энтропиямен генерациялаған. Іс жүзінде іздеу кеңістігі 128-биттік фразалар үшін 2^128-ден 2^39-ға, ал 256-биттік фразалар үшін 2^256-дан 2^47-ге дейін қысқарды.
Зиянкестер қарапайым жабдықты пайдаланып, кілттерді тауып, қаражатты шығара алды. Шабуыл екі толқынмен жүргізілді: 27 мамырда шамамен $3,14 млн сомаға 431 аккаунт босатылды, ал 30 мамыр мен 13 шілде аралығында — тағы 522 әмиян, бұл хакерлерге қосымша $2,55 млн әкелді. Bitcoin, Ethereum, Tron, Rootstock және Polygon желілерінің пайдаланушылары зардап шекті.
Осал код кемінде бес әмиянда қолданылған, оның ішінде NanChat және Bitcoin Libre. Алайда, сарапшылар атап өткендей, бағдарламалық қамтамасыз етуді жай ғана жаңарту мәселені шешпейді. Әлсіз генератордың көмегімен жасалған сид-фраза аппараттық әмиянға импортталған кезде де мәңгілікке компрометацияланған күйінде қалады. Бұл жаңа мекенжайларға толық көшуді талап ететін іргелі мәселе.
macOS үшін қаражатты ішінара шығару функциясы бар күрделі криптостилер
Зерттеушілер ClickFix фишингтік схемалары арқылы таратылатын macOS үшін жаңа инфостилерді анықтады. Go тілінде жазылған зиянды бағдарлама жүйелік процестердің астына жасырынып, құпия сөздерді, Apple Keychain деректерін ұрлауға және транзакцияларды ұстап алуға қабілетті.
Бұл вирустың бірегейлігі — оның криптовалюталармен жұмыс істеу модулінде. Ол әмиянды толығымен босатпайды, тек транзакция сомасының белгілі бір пайызын шабуылдаушының мекенжайына байқаусыз қайта бағыттайды. Мұндай тәсіл зиянкестерге күдік тудырмай, жәбірленушінің шоттарында ұзақ уақыт паразиттенуге мүмкіндік береді. Зиянды бағдарлама Bitcoin, Litecoin, Dogecoin, Monero, Ethereum және Ripple-ге бағытталған.
Менің деректерім бойынша, бұл стилерді басқару инфрақұрылымы бұрын ransomware операторларына Bulletproof-хостинг ұсынғаны үшін санкцияға ұшыраған ресейлік Aeza Group компаниясымен байланысты.
Ransom Cartel жасаушысына үкім шығарылды
АҚШ Әділет министрлігі көлеңкелі ортада J.P. Morgan ретінде танымал 40 жастағы Беларусь азаматы Максим Сильниковке үкім шығарды. Ол CaaS (Crime-as-a-Service) үлгісі бойынша жұмыс істеген Ransom Cartel ransomware бағдарламасының инфрақұрылымын құруда және басқаруда кінәлі деп танылды.
2021 жылдан 2023 жылға дейін оның синдикаты кемінде 18 компанияға шабуыл жасап, $6,7 млн астам шығын келтірді. Сильников Испанияда қамауға алынған, бірақ қашып кеткен және Беларусь шекарасын кесіп өту кезінде ұсталған. Оған 16 жыл бас бостандығынан айыру қаупі төніп тұр. Айта кету керек, Ransom Cartel коды REvil вымогателімен күшті ұқсастыққа ие болған, бұл Сильниковтің осы топпен ықтимал байланысын көрсетеді.
Ұлыбританияның 100 000 полицейінің деректерінің ағып кетуі
ExfilSquad вымогатель тобы Ұлыбританияның Ұлттық полиция заңдық дерекқорын (PNLD) бұзды. Шабуыл нәтижесінде 100 000-нан астам офицер мен қылмыстық сот төрелігі жүйесі қызметкерлерінің, сондай-ақ Ask the Police қызметін пайдаланған 21 000 азаматтың байланыс деректері компрометацияланды.
Зиянкестер 1,9 ГБ ақпаратты (шамамен 135 000 жазба) жүктеп алып, деректердің толық массивін жарияламау үшін төлем талап етеді. PNLD өкілдері қылмыс құрбандары мен куәгерлер туралы құпия ақпарат зардап шекпегенін мәлімдейді, алайда мұндай ауқымды ағып кету фактісінің өзі күрделі алаңдаушылық тудырады.
Қонақ үйлердегі Wi-Fi арқылы VIP-қонақтарды бақылау
Microsoft сарапшылары CaptiveCrunch науқанын ресейлік Midnight Blizzard (APT29) тобымен байланыстырады. Хакерлер қонақ үйлердегі Wi-Fi авторизация беттерін бұзып, DNS параметрлерін ауыстырып, пайдаланушыларды Microsoft 365 фишингтік беттеріне немесе ClickFix тактикасы бар сайттарға қайта бағыттаған.
Шабуылдар барысында екі жаңа зиянды бағдарлама қолданылды: Go тіліндегі шпионаж функциялары бар CornFlake трояны және жедел жадта жұмыс істейтін PowerShell тіліндегі ChocoShell стилері. Мақсаттар дипломаттар, топ-менеджерлер және қорғаныс кәсіпорындарының инженерлері болды. Сарапшылар қонақ үйлердегі барлық қоғамдық Wi-Fi желілерін алдын ала бұзылған деп санауды және мобильді интернетті немесе сенімді VPN пайдалануды ұсынады.
Менің сараптамалық бағам: осы аптаның басты қорытындысы — криптоәмияндарды «дұрыс» пайдаланудың өзі қауіпсіздікке кепілдік бермейді, егер бастапқыда кілттерді генерациялау компрометацияланған болса. Индустрияға танымал кітапханалардағы энтропияны тексеру стандарттарын қайта қарау қажет, ал пайдаланушыларға — тіпті жүйелік хабарландырулар сияқты көрінсе де, терминалда командаларды орындау туралы кез келген ұсыныстарға өте сақ болу керек.