Пользователей Telegram заражали через RLO-брешь

RutoR

Admin

Original poster
Administrator
Сообщения
908
Реакции
751
Посетить сайт
KMO_120232_17926_1_t218_120944.jpg
Исследователи «Лаборатории Касперского» в октябре 2017 года обнаружили, что в Windows-клиенте мессенджера Telegram эксплуатируется RLO-уязвимость. Злоумышленники использовали брешь для рассылки жертвам зараженных файлов. О выявленной проблеме эксперты уведомили разработчиков. На сегодняшний день уязвимость закрыта.
RLO (right-to-left override) — это специальный непечатный символ Unicode, который меняет порядок следующих за ним в строке знаков на обратный, в том числе в именах файлов проводника Windows. В таблице он представлен как U+202E и используется для языков, где слова пишутся справа налево, например арабского или иврита. После применения символ становится невидимым, чтобы не мешать восприятию текста.
При помощи этих функциональных особенностей злоумышленники маскируют вредоносное ПО: получатель видит имя файла не таким, какое оно есть на самом деле. RLO дает возможность спрятать расширение, переместив его в середину наименования зловреда в отзеркаленном виде.
К примеру, исполняемый вредоносный файл JavaScript имеет расширение js. Автор сначала маскирует название, используя что-нибудь безобидное (photo, picture, meme и т. д.), а потом заставляет Windows «переворачивать» оставшуюся часть имени файла при помощи RLO. Таким образом evil.js сначала превращается в photo_gnp.js, а потом в photo_sj.png. Вредонос при этом не становится картинкой — меняется только его отображение для пользователя, компьютер же читает его так: photo_[U+202E]gnp.js.
После того как атакующий отправляет сообщение, получатель видит изображение PNG и открывает его. Стандартное уведомление безопасности Windows, появляющееся в таких случаях, большинство игнорирует. Жертвы, не глядя, дают подтверждение и собственноручно запускают исполнение вредоносного файла.
Злоумышленники, эксплуатирующие RLO-уязвимость в Telegram, преследовали несколько целей. Первая из них — получить удаленный контроль над чужим компьютером. В этом случае в качестве командного протокола загрузчик использовал Telegram API. Вредонос прописывал себя в автозапуск и каждые 2 секунды проверял наличие поступающих от управляющего бота команд, выполнение которых приводило к установке бэкдоров и логгеров.
Другой целью злоумышленников было распространение майнера CryptoNight (csrs.exe), который мог не только добывать Monero, но и отслеживать работающие процессы. При обнаружении среди них диспетчера задач (taskmgr.exe, processhacker.exe) программа временно отключалась, а потом перезапускалась.
Кроме того, преступники выкачивали у жертв локальный кэш Telegram, в котором содержались, как правило, личные документы пользователя: аудио- и видеозаписи, текстовые файлы, фотографии.
Исследователи считают, что уязвимость эксплуатировалась как минимум с марта 2017 года. Все зафиксированные случаи произошли в России. На почерк отечественных киберпреступников указывают и многие другие артефакты: например, команды, принимаемые программой — установщиком логгеров, написаны на русском языке.
Это не первый инцидент с распространением зловредов через мессенджеры. Весной 2017 года была исправлена уязвимость WhatsApp и Telegram, позволявшая пересылать через их веб-интерфейс файлы, содержащие вредоносный код. Также известны случаи использования приложений в качестве центра управления.
На сегодняшний день разработчики Telegram устранили проблему, однако эксперты «Лаборатории Касперского» призывают не терять бдительности, проверять в строке состояния настоящий тип файла и обращать внимание на системные предупреждения.
 
Последнее редактирование:
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Двойники Telegram захватили сеть: миллион пользователей на крючке Новости в сети 0
Support81 Telegram передал правоохранительным органам США данные о тысячах пользователей Новости в сети 2
Support81 Важно!!! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
K Интересно 40 600 000 пользователей Telegram (2020) Другое 0
G Раскрываем номера пользователей Telegram Полезные статьи 11
Support81 Платить или рисковать: Windows 10 ставит пользователей перед непростым выбором Новости в сети 0
Support81 Цукерберг в осаде: мошенники захватили 21 млн пользователей BlueSky Новости в сети 0
Support81 CryptoAITools: как трейдерский ИИ-инструмент обокрал всех пользователей до нитки Новости в сети 0
Support81 Баг в CLFS превращает простых пользователей Windows в администраторов Новости в сети 0
Support81 Ложный старт: кнопка «Пуск» оказалась трояном для 28 000 пользователей Новости в сети 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 Криптомир затаил дыхание: 35 000 пользователей Ethereum атакованы фишерами Новости в сети 0
Support81 Шпион в ушной раковине: как AirPods предали миллионы пользователей Новости в сети 1
Support81 30 дней на сборы: Slack объявил дедлайн для пользователей из РФ Новости в сети 0
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств Новости в сети 0
Emilio_Gaviriya Статья Деанонимизация пользователей Tor через файлы-приманки. Анонимность и приватность 1
Emilio_Gaviriya Статья Деанонимизация пользователей мессенджеров при помощи P2P-соединения. Анонимность и приватность 0
Support81 Власти бессильны: количество пользователей VPN в России выросло на 37% за год Новости в сети 0
Support81 Вирус с Уолл-Стрит: приложения для займов тайно крадут данные 12 млн. пользователей Android Новости в сети 0
Support81 Швейцарская иллюзия безопасности: что скрывает почтовый сервис ProtonMail от своих пользователей? Новости в сети 0
turbion0 Интересно Полиция в России хочет получать доступ к личным данным пользователей в интернете до решения суда Новости в сети 1
Support81 Шпионаж обернулся утечкой: хакеры выложили в сеть данные тысяч пользователей LetMeSpy Новости в сети 0
Denik Интересно Данные 7 000 000 пользователей Robinhood выставлены на продажу Новости в сети 3
Denik Интересно 6000 Пользователей Coinbase пострадали из-за бага многофакторной аутентификации Новости в сети 0
Denik Интересно 17 000 пользователей по всему миру атакованы банкером QakBot с начала года Новости в сети 0
DOMINUS Хакеры атакуют пользователей криптовалют через серверы в сети Tor Новости в сети 0
DOMINUS Государственные приложения передают данные пользователей Новости в сети 2
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
DOMINUS Утечка данных пользователей криптобиржи BuyUCoin Новости в сети 1
Denik Интересно Данные пользователей 18 компаний опубликованы хакерами совершенно бесплатно Новости в сети 0
L Интересно Мошенники вымогают «штрафы» у пользователей Android от имени ФБР Новости в сети 0
L Интересно У провайдера фиатных сервисов биржи Kraken произошла утечка данных пользователей Новости в сети 0
Denik Интересно Данные 20 млн пользователей каталога приложений Aptoide опубликованы на хакерском форуме Новости в сети 0
L Интересно Основная часть пользователей eToro инвестирует в XRP Новости в сети 0
S База Facebook пользователей 2.3 миллиона Другое 0
D InstaSpider - инстаграм программа шпион для мониторинга новых подписчиков пользователей Продажа софта 9
E VkSearch — бесплатный парсер пользователей ВК Бруты/Парсеры/Чекеры 1
Admin Описание групп пользователей Информация по работе сайта и форума 0
N Подписка Combo Mail.Ru на 30 дней бесплатно (для новых пользователей) Другое 0
M Проекты ФСБ: от деанонимизации пользователей браузера Tor до исследования уязвимости торрентов Новости в сети 2
A Apple сообщила о запросах правоохранительных служб России на раскрытие данных пользователей Новости в сети 0
V 13 миллиардов почт и паролей пользователей Полезные статьи 11
A [Парсер пользователей BHF.IO] Другие ЯП 4
Little_Prince Смотрим скрытые аудиозаписи пользователей ВК . Полезные статьи 0
H Хакеры похитили средства пользователей NiceHash на $60 млн (обновлено) Новости в сети 0
R Сливаю видео с личных переписок пользователей ВК Корзина 2
S Мошенники придумали новый способ обмана пользователей iOS-устройств Новости в сети 0

Название темы

Русскоязычный Даркнет Форум