Новости 0 кликов и 0 скачиваний: как обычный визит на сайт больницы или новостей сливает все ваши пароли

NewsMaker

I'm just a script
Премиум
28,743
46
8 Ноя 2022
Южная Корея предупредила о заражении компьютеров при посещении взломанных новостных и медицинских сайтов.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
o0rfj9m3egau503th7eunu75nagt1haq.jpg

<div itemprop="articleBody">Привычный новостной или сайт больницы может превратиться в ловушку, даже если посетитель ничего не скачивает и не нажимает. Южнокорейские ведомства предупредили о серии атак, в которых связанные с государствами хакерские группировки заражают компьютеры через взломанные веб-ресурсы и устаревшие защитные программы.

Совместное предупреждение выпустили Национальная разведывательная служба и регуляторы Южной Кореи, а также несколько отраслевых компаний. Авторы отчёта не назвали конкретную страну или группировку, которая стоит за атаками.

Злоумышленники применяют два основных сценария. В первом случае жертве присылают письмо под видом резюме, предложения о работе, пожертвования или инвестиционного обращения. Ссылка ведёт на заранее созданную страницу, блог, репозиторий GitHub либо уже взломанный сайт. Иногда преступники захватывают настоящую учётную запись кадрового специалиста и отправляют архив с якобы защищённым предложением о работе. Внутри находится вредоносная программа, которая запускается при открытии файла.

Второй сценарий опаснее тем, что не требует заметных действий со стороны пользователя. Хакеры заранее взламывают популярные новостные, медицинские и небольшие сайты, после чего добавляют в их код скрытый вредоносный сценарий. Страница продолжает выглядеть как обычно, а браузер не показывает запросов на установку. Заражение происходит через уязвимость в старой версии программы для электронной подписи, проверки сертификатов или защиты клавиатурного ввода. Вся цепочка заражения выглядит так: преступники внедряют код на сайт, посетитель открывает страницу, а уязвимая программа незаметно загружает вредоносный файл.

После проникновения вредоносная программа крадёт сохранённые в Chrome и Edge пароли, введённые данные учётных записей и номера банковских карт. Под угрозой также оказываются документы, фотографии, контакты, переписка, снимки экрана, общие папки и корпоративные облачные хранилища. Заражённый компьютер может стать точкой входа для дальнейшего распространения по офисной или домашней сети.

Для компаний последствия могут включать утечку исходного кода, клиентских и кадровых данных, внутренних документов и коммерческих секретов. Украденные материалы преступники способны использовать, чтобы вымогать деньги, угрожая опубликовать или передать информацию третьим лицам.

Южнокорейские ведомства советуют обновить операционные системы, браузеры и все защитные программы, а ненужные старые приложения удалить. Для важных учётных записей следует включить двухфакторную аутентификацию и отказаться от хранения паролей в браузере. Организациям рекомендуют проверить рабочие станции и серверы, ограничить прямой доступ критических систем в интернет, разделить сети и отслеживать признаки взлома.

Разработчикам отдельно напомнили о том, что нужно проверять открытые компоненты на известные уязвимости, контролировать среду сборки и использовать доверенные хранилища. Владельцам сайтов советуют закрыть ненужные службы, ограничить доступ к административным страницам, удалять посторонние файлы и постоянно искать изменения кода и вредоносные сценарии.
 
Источник новости
www.securitylab.ru

Похожие темы