Пользователей Telegram заражали через RLO-брешь

Admin

Администратор
KMO 120232 17926 1 t218 120944

Исследователи «Лаборатории Касперского» в октябре 2017 года обнаружили, что в Windows-клиенте мессенджера Telegram эксплуатируется RLO-уязвимость. Злоумышленники использовали брешь для рассылки жертвам зараженных файлов. О выявленной проблеме эксперты уведомили разработчиков. На сегодняшний день уязвимость закрыта.
RLO (right-to-left override) — это специальный непечатный символ Unicode, который меняет порядок следующих за ним в строке знаков на обратный, в том числе в именах файлов проводника Windows. В таблице он представлен как U+202E и используется для языков, где слова пишутся справа налево, например арабского или иврита. После применения символ становится невидимым, чтобы не мешать восприятию текста.
При помощи этих функциональных особенностей злоумышленники маскируют вредоносное ПО: получатель видит имя файла не таким, какое оно есть на самом деле. RLO дает возможность спрятать расширение, переместив его в середину наименования зловреда в отзеркаленном виде.
К примеру, исполняемый вредоносный файл JavaScript имеет расширение js. Автор сначала маскирует название, используя что-нибудь безобидное (photo, picture, meme и т. д.), а потом заставляет Windows «переворачивать» оставшуюся часть имени файла при помощи RLO. Таким образом evil.js сначала превращается в photo_gnp.js, а потом в photo_sj.png. Вредонос при этом не становится картинкой — меняется только его отображение для пользователя, компьютер же читает его так: photo_[U+202E]gnp.js.
После того как атакующий отправляет сообщение, получатель видит изображение PNG и открывает его. Стандартное уведомление безопасности Windows, появляющееся в таких случаях, большинство игнорирует. Жертвы, не глядя, дают подтверждение и собственноручно запускают исполнение вредоносного файла.
Злоумышленники, эксплуатирующие RLO-уязвимость в Telegram, преследовали несколько целей. Первая из них — получить удаленный контроль над чужим компьютером. В этом случае в качестве командного протокола загрузчик использовал Telegram API. Вредонос прописывал себя в автозапуск и каждые 2 секунды проверял наличие поступающих от управляющего бота команд, выполнение которых приводило к установке бэкдоров и логгеров.
Другой целью злоумышленников было распространение майнера CryptoNight (csrs.exe), который мог не только добывать Monero, но и отслеживать работающие процессы. При обнаружении среди них диспетчера задач (taskmgr.exe, processhacker.exe) программа временно отключалась, а потом перезапускалась.
Кроме того, преступники выкачивали у жертв локальный кэш Telegram, в котором содержались, как правило, личные документы пользователя: аудио- и видеозаписи, текстовые файлы, фотографии.
Исследователи считают, что уязвимость эксплуатировалась как минимум с марта 2017 года. Все зафиксированные случаи произошли в России. На почерк отечественных киберпреступников указывают и многие другие артефакты: например, команды, принимаемые программой — установщиком логгеров, написаны на русском языке.
Это не первый инцидент с распространением зловредов через мессенджеры. Весной 2017 года была исправлена уязвимость WhatsApp и Telegram, позволявшая пересылать через их веб-интерфейс файлы, содержащие вредоносный код. Также известны случаи использования приложений в качестве центра управления.
На сегодняшний день разработчики Telegram устранили проблему, однако эксперты «Лаборатории Касперского» призывают не терять бдительности, проверять в строке состояния настоящий тип файла и обращать внимание на системные предупреждения.
 
Последнее редактирование:
Похожие темы
Support81 Двойники Telegram захватили сеть: миллион пользователей на крючке Новости в сети 0
Support81 Telegram передал правоохранительным органам США данные о тысячах пользователей Новости в сети 2
Support81 Важно! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
K 40 600 000 пользователей Telegram (2020) Раздачи и сливы 0
G Раскрываем номера пользователей Telegram Полезные статьи 11
Admin Интересно Новый шпионский софт Asin атакует арабских пользователей через фейковые приложения. Новости в сети 0
Admin Интересно Утечка данных Grindr ставит под угрозу пароли и местоположения пользователей. Новости в сети 0
Admin Интересно Данные 32 миллионов пользователей Bumble оказались в сети. Новости в сети 0
Admin Интересно Новый отчёт: риски ИИ в компаниях сосредоточены среди небольшой группы активных пользователей. Новости в сети 0
Admin Интересно Grandoreiro и BTMOB атакуют пользователей Windows и Android в Латинской Америке и Европе. Новости в сети 0
Admin Интересно Хакер бесплатно выложил данные пользователей WhatsApp. Новости в сети 0
Admin Интересно Спешка перед рабочим созвоном может привести к потере данных. Разбираем новую волну атак на пользователей Microsoft Teams. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может ухудшить рекомендации в TikTok. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Новая угроза для пользователей Mac: вирус Reaper маскируется под Google и крадёт данные. Новости в сети 0
Admin Интересно Координаты пользователей Starlink обновляются каждые шесть минут. Новости в сети 0
Admin Интересно Регулирование DMA принесло Firefox миллионы новых пользователей. Новости в сети 0
Admin Интересно Израильские компании разработали методы отслеживания пользователей Starlink. Новости в сети 0
Admin Интересно Netflix обвинили в скрытом сборе данных пользователей. Новости в сети 0
Admin Интересно RubyGems временно приостановил регистрацию новых пользователей из-за сотен вредоносных пакетов. Новости в сети 0
Admin Интересно Троян Mamont активно заражает устройства пожилых пользователей в России. Новости в сети 0
Admin Интересно Анонимность — это миф. Полиция уже читает переписки 22 тысяч пользователей Crimenetwork. Новости в сети 0
Admin Интересно Миллионы пользователей Android обмануты приложениями с поддельными журналами вызовов. Новости в сети 0
Admin Интересно Официальный сайт JDownloader распространял вредоносное ПО для пользователей Windows и Linux. Новости в сети 0
Admin Интересно Apple предупреждает пользователей macOS о новых угрозах через терминал. Новости в сети 0
Admin Интересно Мошеннические приложения в Google Play украли деньги у миллионов пользователей. Новости в сети 0
Admin Интересно Apple и Meta предупреждают о рисках для приватности пользователей из-за канадского законопроекта. Новости в сети 0
Admin Интересно Мошеннические приложения CallPhantom обманывают пользователей Android. Новости в сети 0
Admin Интересно Microsoft Edge хранит пароли пользователей в открытом виде. Новости в сети 0
Admin Интересно Meta усиливает контроль за возрастом пользователей с помощью анализа фото и видео. Новости в сети 0
Admin Интересно Антивирус Windows ошибочно удалил корневые сертификаты, вызвав панику среди пользователей. Новости в сети 0
Admin Интересно Microsoft раскрыла детали фишинговой кампании, направленной на 35 000 пользователей в 26 странах. Новости в сети 0
Admin Интересно Samsung Galaxy A37: идеальный смартфон для пожилых пользователей. Новости в сети 0
Admin Интересно Сжать текст и не нарушить закон. Задачка со звездочкой для пользователей нового Chrome. Новости в сети 0
Admin Интересно Переслал мем — сел в тюрьму. Суровые будни пользователей интернета в Эмиратах. Новости в сети 0
Admin Интересно В Chrome Web Store найдены десятки расширений, которые легально продают данные пользователей. Новости в сети 0
Admin Интересно Крупная уязвимость в Tor и Firefox позволяет отслеживать пользователей даже в режиме приватного просмотра. Новости в сети 0
Admin Интересно Стартап Lovable оказался в центре скандала из-за утечки данных пользователей. Новости в сети 0
Admin Интересно Google Chrome активно собирает данные пользователей через скрытые механизмы. Новости в сети 0
Admin Интересно Утечка данных Basic-Fit затронула банковские данные миллиона пользователей. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно Дуров обвинил WhatsApp в обмане пользователей. Новости в сети 0
Admin Интересно WhatsApp предупредила пользователей о поддельной версии приложения со шпионским ПО. Новости в сети 0
Admin Интересно OkCupid и Match Group ограничены 20-летними правилами конфиденциальности после передачи данных пользователей. Новости в сети 0
Admin Интересно Сервис Crunchyroll подтвердил утечку данных пользователей. Новости в сети 0
Admin Интересно Уязвимости в Claude.ai позволяют злоумышленникам красть личные данные пользователей. Новости в сети 0
Admin Интересно ChatGPT сохраняет файлы пользователей в отдельном хранилище. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0

Название темы