Apple не отвечает за Apple ID

Apple не несет ответственность за кражу Apple ID

Представители корпорации Apple утверждают, что она не несет ответственности за похищение Apple ID на этой неделе. Специалисты мотивируют это тем, что в ходе кражи не взламывали систему iCloud. Жертв только попросили срочно поменять пароли. Фишин в своем лучшем виде.

В начале этой недели стало известно, что рэнсомвер Oleg Pliss взламывал смартфоны iPhone. Хакеры эксплуатировали функцию Find My iPhone для дистанционной блокировки устройства от iCloud. Злоумышленники требовали $100/€100 за разблокирование телефонов. Точно не известно, как мошенники получили Apple ID и пароли. Скорее всего, это удалось посредством фишинговых атак.

Один из посетителей форума Apple Support Communities не заразился вирусом, но несколько дней подряд получал подозрительные электронные письма. Почта якобы приходила от Apple. Пользователю сообщали, что его учетную запись заблокировали по причинам безопасности. В email просили предоставить пароль и Apple ID.

Эксперты по безопасности предупреждают, что использование одинакового логина и пароля на нескольких сервисах приводит к утечке данных. Платформа iCloud безопасна, но другие сервиса могут быть не настолько защищены.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru