Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Киберпреступная группировка, известная под кодовым именем Fxmsp, продает информацию, украденную у трех наиболее значимых антивирусных компаний США. Об этом заявили исследователи Advanced Intelligence (AdvIntel), которые отметили, что Fxmsp является русскоговорящей группой.

Репутация Fxmsp дает понять, что группа давно и успешно специализируется на продаже данных, которые были добыты в ходе громких утечек. Представители AdvIntel убеждены, что сомневаться в правдивости слов группировки не приходится.

В качестве примера исследователи приводят успешные утечки информации, которые в прошлом принесли участникам Fxmsp в общей сумме около миллиона долларов. В AdvIntel полагают, что эта группа атакует правительства по всему миру, а также корпоративный сектор.

Цель киберпреступников — добыть как можно больше конфиденциальной информации, которую впоследствии можно продать.

В этот раз Fxmsp заявила, что в ее руках находятся важные данные, принадлежащие трем топовым американским антивирусным компаниям. Более того, хакеры утверждают, что в их распоряжении исходный код одной из разработок.

Киберпреступники предлагают купить всю эту информацию за сумму, незначительно превышающую $300 000. Помимо исходного кода, хакеры якобы добыли разработки по части искусственного интеллекта и плагинов безопасности.

«Члены группировки Fxmsp также прокомментировали возможности антивирусных решений каждой отдельной компании и оценили их качество», — пишут аналитики AdvIntel.

Хакеры утверждают, что в последние шесть месяцев (октябрь 2018 - апрель 2019) их деятельность была сосредоточена вокруг взлома различных антивирусных компаний.

Другая знаменитая российская группировка ShadowRunTeam, которая работает через Telegram, утверждает, что за Fxmsp стоит житель Москвы по имени Андрей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

57 опасных расширений для Chrome шпионят за 6 миллионами людей

Пока вы спокойно сидели в браузере, кто-то уже мог следить за вашими действиями — буквально через расширения для Google Chrome. Исследователь из Secure Annex Джон Такнер раскопал настоящую свалку подозрительных плагинов: 57 расширений, которые суммарно установили около 6 миллионов человек.

И всё бы ничего, но вот загвоздка: эти расширения невидимки — в магазине Chrome Web Store они не находятся ни через поиск, ни через Google.

Установить можно только по прямой ссылке. Обычно так распространяются внутренние корпоративные тулзы или тестовые версии. Но тут, похоже, схему подхватили злоумышленники и толкают такие плагины через рекламу и сомнительные сайты.

Расширения маскируются под защитников — обещают блокировать рекламу, защищать от вредоносного софта и вообще быть полезными. А на деле:

  • отправляют куки, включая заголовки типа Authorization,
  • отслеживают, какие сайты вы посещаете,
  • могут менять поисковики и подсовывать нужные результаты,
  • вставляют и запускают скрипты прямо на страницах,
  • могут управлять вкладками и запускать эти функции по команде извне.

Да, это уже не просто «рискованные разрешения» — это прямо допуск ко всему.

 

Такнер начал с одного плагина под названием Fire Shield Extension Protection. Он был подозрительно обфусцирован (то есть запутан для сокрытия логики) и общался с внешним API. Через домен unknow.com (не очень скрытно, кстати) он нашёл ещё десятки расширений, использующих ту же инфраструктуру.

Вот часть «топовых» из списка:

  • Cuponomia – Coupon and Cashback — 700 000 пользователей (публичное).
  • Fire Shield Extension Protection — 300 000 (непубличное).
  • Total Safety for Chrome™ — 300 000 (непубличное).
  • Browser WatchDog for Chrome — 200 000 (публичное).
  • Securify for Chrome™ — 200 000 (непубличное).

И это только вершина айсберга.

Если вдруг у вас установлен один из этих плагинов — удаляйте немедленно. А чтобы уж наверняка — смените пароли на своих аккаунтах. Google уже в курсе и расследует ситуацию, а некоторые плагины уже начали удалять из Web Store.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru