Сид-фразалардың осалдығы, «интеллектісі» бар macOS-стилер және VIP-қонақтарға аңшылық: киберқауіпсіздіктің апталық дайджесті

Өткен аптада цифрлық қауіпсіздік әлемінде бірнеше маңызды оқиға болды: кілттерді генерациялаудағы іргелі қатеден бастап, қонақүй Wi-Fi желілеріндегі күрделі тыңшылыққа дейін. Активтер мен деректерді қорғау тәсілдерін қайта қарауға мәжбүр ететін ең резонанстық инциденттерді талдаймын.
Энтропияның күйреуі: 12 жылдық код салдарынан $5,7 млн ұрланды
Ill Bloom деп аталатын ірі науқан кездейсоқ сандар генераторларындағы сыни осалдықты анықтады. Мәселе он жылдан астам бұрын жазылған CryptoJS.lib.WordArray.random() функциясында жатыр. 128 және 256 биттік сид-фразаларды жасау кезінде ол энтропияның әлсіздігін соншалықты көрсетті, іздеу кеңістігі криптографиялық сенімді 2^128 және 2^256-дан 2^39 және 2^47-ге дейін қысқарды.
Бұл злоумышленниктерге қарапайым жабдықта құрбандардың кілттерін таңдауға мүмкіндік берді. Шабуыл екі толқынмен жүргізілді: 27 мамырда $3,14 млн сомасындағы 431 аккаунт босатылды, ал 30 мамырдан 13 шілдеге дейін — $2,55 млн сомасындағы тағы 522 әмиян. Bitcoin, Ethereum (және EVM-үйлесімді), Tron, Rootstock және Polygon желілері зардап шекті.
Осал кодты кемінде бес әмиян қолданды: NanChat, Bitcoin Libre, Bexo Wallet, сондай-ақ жабық RRWallet және Milo жобалары. Негізгі қорытынды: қосымшаны жай ғана жаңарту көмектеспейді — әлсіз генератормен жасалған сид-фраза аппараттық әмиянға импортталған кезде де мәңгілікке ымыраға келген күйінде қалады.
Хирургиялық дәлдіктегі macOS-стилер
Зерттеушілер Go тілінде жазылған macOS үшін жаңа инфостилерді анықтады. Зиянды бағдарлама ClickFix әдісімен фишингтік беттер арқылы таралады, жүйелік процестердің астына жасырынады және Keychain-нен парольдерді ұрлайды. Оның ерекшелігі — криптовалюталармен жұмыс істеуге арналған модуль.
Әмиянды толығымен босатудың орнына, вирус Bitcoin, Litecoin, Dogecoin, Monero, Ethereum және Ripple желілеріндегі транзакцияларды ұстап, хакердің мекенжайына тек белгіленген пайыздық соманы қайта бағыттайды. Бұл злоумышленниктерге күдік тудырмай, құрбанның шоттарында ұзақ уақыт паразиттенуге мүмкіндік береді. Инфраструктура, болжам бойынша, бұрын Bulletproof-хостинг үшін санкцияға ұшыраған ресейлік Aeza Group компаниясымен байланысты.
Ransom Cartel жасаушысына үкім шығарылды
АҚШ Әділет министрлігі J.P. Morgan деген атпен танымал 40 жастағы Беларусь азаматы Максим Сильниковқа Ransom Cartel құру және басқару үшін үкім шығарды. 2021 жылы CaaS моделі бойынша іске қосылған жоба REvil кодымен айтарлықтай ұқсастыққа ие болды, бұл Сильниковтың осы синдикаттың өзегіне қатысуын көрсетеді. 2021-2023 жылдар аралығында Ransom Cartel кемінде 18 компанияға шабуыл жасап, $6,7 млн шығын келтіріп, $5,2 млн көлемінде төлем талап етті. Сильников Испанияда қамауға алынды, қашып кетті, бірақ Беларусь шекарасын кесіп өтуге тырысқанда ұсталды. Оған 16 жыл түрме жазасы қауіп төніп тұр.
100 000 британдық полицейдің деректерінің ағып кетуі
ExfilSquad тобы Ұлыбританияның Ұлттық полициялық заң дерекқорын (PNLD) бұзды. Нәтижесінде 100 000-нан астам полиция қызметкері мен қылмыстық сот төрелігі жүйесінің байланыс деректері, оның ішінде аты-жөні, электрондық пошта мекенжайлары мен ведомстволық тиістілігі ымыраға келді. Хакерлер 1,9 ГБ ақпаратты (~135 000 жазба) жүктеп алды және қалған деректерді жарияламау үшін төлем талап етеді.
CaptiveCrunch: қонақүй Wi-Fi-і VIP-тер үшін тұзақ ретінде
Microsoft ауқымды CaptiveCrunch науқанын ресейлік Midnight Blizzard (APT29) тобымен байланыстырады. Хакерлер қонақүйлердегі Wi-Fi жабдығын бұзып, DNS-ті алмастырып, қонақтарды Microsoft 365 фишингтік беттеріне немесе ClickFix сайттарына қайта бағыттайды. Екі жаңа вирус қолданылады: CornFlake (тыңшылыққа арналған Go трояны) және ChocoShell (PowerShell-стилер). Мақсат — корпоративтік есептік жазбаларды ұрлау және дипломаттар мен топ-менеджерлерді бақылау.
Менің пікірім: Ill Bloom инциденті — бүкіл индустрия үшін дабыл қоңырауы. Ол «сенімді» криптографияның ескірген кодпен жоққа шығарылуы мүмкін екенін көрсетеді. Жоғарыда аталған әмияндарды қолданған пайдаланушылар тексерілген жабдықта жаңа сид-фразаларды дереу генерациялауы қажет. Ал CaptiveCrunch шабуылы — қазіргі әлемде қоғамдық желілердің шайқас алаңы екенін және VPN-сіз оларға сену — өз деректеріңді ерікті түрде ашу дегенді білдіретінінің жарқын мысалы.