Управляемый китайским агентством маркетинга Rafotech, зловред Fireball был разработан для шпионажа за пользователями посредством браузера, однако он также способен запускать код на скомпрометированных машинах. Следовательно, Fireball может быть использован для загрузки других вредоносных программ на зараженную машину, а также он позволяет злоумышленникам манипулировать интернет-трафиком жертвы для получения дохода от рекламы.
Fireball был обнаружен экспертами Check Point, которые полагали, что Fireball атаковал 20% всех корпоративных сетей и угрожает более чем 250 миллионам компьютеров по всему миру.
Однако Microsoft утверждает, что эти цифры значительно преувеличены. Более того, компания заявляет, что следит за Fireball с 2015 года.
«Наша команда следит за активностью Fireball с 2015 года. И мы можем заявить, что масштаб его атак значительно преувеличен» - говорит Хэмиш О'Диа (Hamish O’Dea), исследователь Windows Defender.
Также эксперт утверждает, что Fireball связан с целым комплектом вредоносных программ, которые устанавливаются пользователем вместе с сомнительными приложениями (такими, например, как пиратские приложения, игры, музыка или видео, кряки или кейгены).
В комплект Fireball также входят легитимные программы, вредонос использует их для загрузки вредоносного кода и в попытках уйти от обнаружения. Весь этот комплект призван либо монетизировать рекламу, либо получить контроль над браузером и настройками домашней страницы.
Эксперт Microsoft подтверждает, что вредонос был разработан для получения контроля над настройками домашней страницы и поиска по умолчанию. Таким образом, каждый раз, когда жертва пользуется поиском, создатели зловреда получают доход.
Технологический гигант объясняет, что наиболее распространенными семействами вредоносных программ в пакете Fireball являются SupTab, Xadupi, Ghokswa и Sasquor.
Согласно Microsoft, Check Point ошибочно оценила масштабы распространения Fireball, поскольку она полагалась в подсчетах на количество посещений страниц поиска (некоторые из них были с вполне чистых компьютеров) и на анализ данных рейтинга Alexa.
«Check Point оценила масштабы распространения на основе анализа данных Alexa, однако данные Alexa основаны на обычном просмотре веб-страниц. Они не являются трафиком, создаваемым именно вредоносными программами» - отмечает О'Дей.
Microsoft, в свою очередь, ориентировалась на информацию, полученную от 300 миллионов клиентов Windows Defender с 2015 года. В частности, компания заявила, что средству удаления вредоносных программ (MSRT) удалось обезвредить SupTab 4 920 456 раз, Xadupi 3 373 023 раза, Ghokswa 1 503 968 раз и Saquor 1 287 297 раз.
«Мы связались с Check Point и попросили их более внимательно изучить данные» - добавляет О'Дей.
подробно описан в начале этого месяца, не оказал настолько сильного вредоносного воздействия, как сообщалось ранее.
Участники Google Project Zero раскрыли детали уязвимости удаленного выполнения кода, обнаруженной в Samsung Galaxy в прошлом году. Патч для нее вендор выпустил в составе декабрьского набора обновлений для мобильных устройств.
Уязвимость CVE-2024-49415 (8,1 балла CVSS) связана с возможностью записи за границами буфера, которая может возникнуть при декодировании аудиофайлов формата MonkeyAudio (APE). Подобные ошибки позволяют удаленно выполнить произвольный код в системе.
Виновником появления проблемы является библиотека libsaped.so, а точнее, функция saped_rec. Эксплойт, по словам автора находки, не требует взаимодействия с пользователем (0-click), но возможен лишь в том случае, когда на целевом устройстве включены RCS-чаты (дефолтная конфигурация Galaxy S23 и S24).
Атаку можно провести, к примеру, через Google Messages, отправив намеченной жертве специально созданное аудиосообщение. Согласно бюллетеню Samsung, уязвимости подвержены ее устройства на базе Android 12, 13 и 14.
Декабрьский пакет обновлений Samsung закрывает еще одну опасную дыру — CVE-2024-49413 в приложении SmartSwitch (некорректная верификация криптографической подписи, 7,1 балла CVSS). При наличии локального доступа данная уязвимость позволяет установить вредоносное приложение на телефон.
Подписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.