Цей тиждень у безпеці: ФБР зламано, Muse вразливий до ClickFix, популярні розробники Rust під загрозою, атака RP2350 і нові атаки на RSA

Цей тиждень у безпеці: ФБР зламано, Muse вразливий до ClickFix, популярні розробники Rust під загрозою, атака RP2350 і нові атаки на RSA


Плідна команда ShinyHunters оголосила, що використала вразливість нульової точки в Oracle PeopleSoft, щоб використати веб-сайт про вакансії ФБР, отримати доступ до екземплярів AWS GovCloud і скинути 2 ТБ даних про співробітників. GovCloud — це спеціальна закрита хмарна версія Amazon Web Services для урядових користувачів США.

Раніше ShinyHunters брав участь у десятках інцидентів з хакерськими атаками та програмами-вимагачами. Деякі з найвідоміших подій включають Jaguar-Land Rover, який має вимірний вплив на ВВП, Grubhub, Carnival Cruise Lines, Rockstar Games, а також кілька університетів і навчальних закладів, казино та інших державних установ. ShinyHunters також приписували злам навчальної програми Canvas навесні 2026 року, під час якого було викрадено дані, включаючи результати тестів і журнали чатів сотень мільйонів студентів, викладачів і персоналу. ShinyHunters зазвичай визначають як міжнародну групу злочинців, переважно підлітків, які вимагають викуп у кілька мільйонів доларів США в біткойнах і погрожують розкрити вкрадені дані, якщо жертви не заплатять.

15 травня 2026 року ФБР випустило бюлетень про діяльність ShinyHunters, присвячений навчанню Canvas. У звіті ФБР заявило, що група використовувала «стратегії переслідування, надсилаючи текстові повідомлення з погрозами та телефонуючи жертвам та членам їхніх родин». ShinyHunters каже, що це неточно, і що він оприлюднить інформацію про співробітника ФБР, у тому числі про співробітників і членів сім’ї, якщо агентство не відкличе свою заяву, повідомивши Регістр: «Я зробив усе можливе, щоб боротися з цими звинуваченнями, і це найкращий спосіб зробити це».

Агент Муза вразливий

Ден Гудін з Ars Technica розповідає про серйозний вплив нового агента Muse від Meta. Muse — ще одна агентська платформа, схожа на OpenClaw, де агенти працюють на комп’ютері користувача та можуть діяти від імені цього користувача. Як правило, агент також має прямий доступ до облікових записів користувачів у різних службах, від електронної пошти до GitHub та інших хмарних платформ.

Крім доступу до мережі та облікового запису, агент Muse в macOS також запитує доступ до мікрофона, функцій запису екрана, прямий доступ до диска та інформацію про користувача, таку як календар і місцезнаходження. На жаль, програмне забезпечення агента також дозволяє конфігурувати агента, що можна зробити іншими процесами, наприклад терміналом. Важливо, що сервер транскрипції можна змінити на будь-яку адресу без запиту користувача. Коли зловмисник контролює сервер транскрипції, він отримує доступ до всіх ресурсів агента, включаючи запис екрана та прослуховування мікрофона, без повідомлення користувача. Інші атаки, продемонстровані дослідниками, включають крадіжку маркерів автентифікації інших служб, до яких Muse має доступ, і видалення всього вмісту повідомлень WhatsApp.

Змусити користувачів виконувати довільні команди на терміналах може здатися складним, але атаки «ClickFix» останнім часом показали тривожну швидкість успіху. Зламаний веб-сайт надає користувачеві запит на автентифікацію, схожий на captcha, але вказує користувачеві скопіювати блок тексту та запустити термінал для генерації маркера автентифікації. Текст, звичайно, насправді є зашифрованим корисним навантаженням для завантаження та встановлення зловмисного програмного забезпечення – або, у цьому випадку, для доступу до агента Muse.

Meta неодноразово заявляв, що архітектура Muse була розроблена з урахуванням безпеки, але деякі ключові шляхи атак, здається, були пропущені. Хоча статистика завантажень для версії macOS недоступна, версія програми для iOS досягла першої позиції в Apps Store з 1,5 мільйонами встановлень і ще 1,1 мільйонами встановлень на Android. Якщо кількість встановлень macOS однакова, винагорода за успішний експлойт може бути значною.

Мета для розробників Rust

Веб-сайт Rust опублікував попередження про те, що члени мовної команди та відомі розробники гаманця стали мішенню невідомої групи, яку підозрюють у державних хакерах Північної Кореї.

Команда Rust попереджає про цілеспрямовані спроби фішингу проти супроводжуючих, які часто представлені як конференц-дзвінок для спільної роботи над функцією або звітом про помилку. Коли жертва намагається приєднатися до виклику, помилкова помилка повідомляє, що потрібен новий відеокодек або оновлене програмне забезпечення для відеоконференцій або інший прийнятний засіб. Посилання для завантаження, звичайно, шкідливе програмне забезпечення.

Цей стиль атаки підозрюється в атаці на сховище «arrayref» у червні, яка призвела до отруєння ланцюжка поставок на складі Rust Cargo. Як і багатьох сучасних мов, функціональні можливості Rust розширено за рахунок бібліотек і модулів, які автоматично завантажуються та включаються в процес збірки. Будь-яка зламаність вбудованого модуля може поставити під загрозу будь-яку програму, створену зі шкідливим пакетом, і саме середовище, через яке поширюється більшість атак на ланцюжок поставок.

Розробники Rust рекомендують звичайний захист: використовуйте багатофакторну автентифікацію, не вбивайте проекти невідомих користувачів і ставтеся з підозрою до незнайомців із цукерками.

Повернення NightmareEclipse

Минулого тижня ми дізналися особу хакера, що стоїть за дескриптором NightmareEclipse, і деяку інформацію про їхню критику проти Microsoft. Хоча ви можете подумати, що оприлюднення їхньої особистості призведе до меншої кількості експлойтів, очевидно, це не так.

Цього тижня NightmareEclipse випустила «BigDiskBuster», який використовує вразливість до відмови в обслуговуванні в Windows Defender. Після активації Windows Defender більше не може оновлювати себе чи базу даних підписів.

Зазвичай існує код для підтвердження концептуального коду, але наразі немає жодного виправлення від Microsoft для його вирішення.

Нові атаки на RSA

І, нарешті, дослідники знайшли нову атаку на RSA. Це використовує класичні атаки проти 1024-бітного RSA і може бути виконано за допомогою доступного обладнання в масштабі місяців.

Незважаючи на те, що дослідники продемонстрували його проти застарілого 1024-бітного RSA, його також можна використовувати для 2048 і 4096-бітного шифрування. Міжнародні стандарти шифрування вимагають рівня складності 2128 Дії на поразку та нову атаку можуть зменшити складність на кілька ступенів до 2 ступенів119навіть для 4096-бітних ключів.

Уразливості RSA, як правило, менш поширені в сучасних реалізаціях, але в статті зазначається, що одним із поточних способів використання є Privacy Pass, який реалізовано Apple і Cloudflare. Для атаки потрібно 243 спроб, або близько 8 мільярдів спроб, але дослідники відзначають, що це приблизно еквівалентно кількості підключень, які Cloudflare здійснює за день.



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *

桜 (Sakura) 光 (Hikari) 未来 (Mirai) 空 (Sora) 希望 (Kibou) 星 (Hoshi) 絆 (Kizuna) 風 (Kaze) 夢 (Yume) 月 (Tsuki) 海 (Umi) 森 (Mori) 花 (Hana) 雨 (Ame) 虹 (Niji) 雪 (Yuki) 川 (Kawa) 太陽 (Taiyou) 雲 (Kumo) 山 (Yama) 愛 (Ai) 平和 (Heiwa) 自由 (Jiyuu) 旅 (Tabi) 心 (Kokoro) 勇気 (Yuuki) 情熱 (Jounetsu) 信義 (Shingi) 真実 (Shinjitsu) 奇跡 (Kiseki) 運命 (Unmei) 永遠 (Eien) 翼 (Tsubasa) 道 (Michi) 友 (Tomo) 家族 (Kazoku) 記憶 (Kioku) 時間 (Jikan) 宇宙 (Uchuu) 世界 (Sekai) 自然 (Shizen) 命 (Inochi) 朝日 (Asahi) 夕焼け (Yuuyake) 夜空 (Yozora) 銀河 (Ginga) 宝石 (Houseki) 静寂 (Seijaku) 感謝 (Kansha) 幸福 (Koufuku) 笑顔 (Egao) 響き (Hibiki) 波 (Nami) 潮風 (Shiokaze) 木漏れ日 (Komorebi) 黄昏 (Tasogare) 息吹 (Ibuki) 灯火 (Tomoshibi) 大地 (Daichi) 青空 (Aozora) 白雲 (Shirakumo) 清流 (Seiryuu) 翠雨 (Suiu) 春風 (Harukaze) 秋桜 (Kosumosu) 冬景色 (Fuyugeshiki) 夏空 (Natsuzora) 星座 (Seiza) 流星 (Ryuusei) 満月 (Mangetsu) 新月 (Shingetsu) 暁 (Akatsuki) 黎明 (Reimei) 陽光 (Youkou) 紫陽花 (Ajisai) 向日葵 (Himawari) 紅葉 (Momiji) 銀杏 (Ginkgo) 朝露 (Asatsuyu) 薫風 (Kunpuu) 初雪 (Hatsuyuki) 蛍火 (Hotarubi) 泡沫 (Utakata) 悠久 (Yuukyuu) 天の川 (Amanogawa)