Компании раскрывают конфиденциальные данные через сервисы анализа файлов

Компании раскрывают конфиденциальные данные через сервисы анализа файлов

Компании раскрывают конфиденциальные данные через сервисы анализа файлов

Исследователи британской компании Cyjax проанализировали файлы, загружаемые на площадку трёх основных сервисов для исследования вредоносных программ. Оказалось, что в эти песочницы часто попадают файлы, содержащие конфиденциальную информацию.

Анализ проводился в течение трёх дней и охватывал три неназванные песочницы, позволяющие пользователям загружать файлы и анализировать их на наличие вредоносной составляющей.

У всех трёх сервисов есть публичные ленты, благодаря которым любой желающий может просмотреть или скачать все загруженные файлы.

Исследователей Cyjax интересовали документы в формате PDF и вложения в электронные письма (.msg и .eml). Сначала эксперты обнаружили более 200 счетов и заказов, что неудивительно, учитывая, что бизнес-сфера часто обменивается по почте такими документами.

В одном случае компания, разрабатывающая популярный инструмент для Windows-администраторов, загрузила в сервис-песочницу все заказы.

«Изучив все счета и заказы, мы смогли вычислить всех, кто пользуется данным инструментом. В частности, там были контактная информация того, кто делал от лица компании заказ. Такие данные — просто подарок для киберпреступников, промышляющих целевым фишингом и мошенническими кампаниями», — пишут специалисты в отчете.

Помимо этого, исследователям попались резюме, сертификаты и даже копии паспортов.

На этом команда Cyjax не остановилась и изучила сервисы анализа URL. Многие ссылки вели к документам на площадке Google Drive, в этих документах также была обнаружена конфиденциальная информация.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в Windows начали эксплуатировать через 8 дней после патча

Microsoft, как обычно, выкатила патчи 11 марта — «вторник обновлений», всё по расписанию. Но уже через восемь дней злоумышленники взяли одну из свежих уязвимостей и начали атаковать сначала госорганы и компании в Польше и Румынии, а потом — и за пределами этих стран.

Речь про CVE-2025-24054 — дыру в Windows, связанную с утечкой NTLM-хешей. Microsoft тогда решила, что вероятность эксплуатации «низкая». Ну, хакеры были другого мнения.

Суть бага — возможность увести NTLMv2-хеш жертвы, просто заставив её открыть специальный файл. А дальше — либо офлайн-брутфорс, либо relay-атаки, где атакующий притворяется пользователем и получает доступ туда, куда не должен.

  1. Жертве присылают фишинговое письмо со ссылкой на архив xd.zip (хостится на Dropbox).
  2. Внутри — четыре вредоносных файла, включая .library-ms, эксплуатирующий уязвимость.
  3. Жертва просто распаковывает архив или даже открывает папку в проводнике — и всё, Windows сам отправляет NTLM-хеш на удалённый сервер злоумышленников.

Вишенка на торте — злоумышленники получали хеши на IP-адрес 159.196.128[.]120, который ранее уже фигурировал в делах APT28 (тот самый Fancy Bear). Прямая связь пока не доказана, но совпадение показательное.

Уже к 25 марта хакеры перестали прятаться за архивы и начали присылать .library-ms напрямую. Причём, чтобы сработала атака, достаточно одного клика или даже правого клика на файл. Просто просмотр в проводнике — и ваш хеш уже на вражеском сервере.

Check Point зафиксировал около 10 отдельных кампаний, а хеши улетали на SMB-серверы в России, Болгарии, Нидерландах, Австралии и Турции.

Почему это важно?

  • Минимум действий от жертвы — ни запускать, ни открывать не надо.
  • NTLM-хеши легко используют в pass-the-hash атаках, то есть можно подделать доступ.
  • Патч уже есть, но не все его установили. Атаки — реальны и уже идут.

Вывод: если вы ещё не обновились — срочно ставьте патчи. А .library-ms пока стоит обходить стороной.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru