Пользователей Telegram заражали через RLO-брешь

Admin

Администратор
KMO 120232 17926 1 t218 120944

Исследователи «Лаборатории Касперского» в октябре 2017 года обнаружили, что в Windows-клиенте мессенджера Telegram эксплуатируется RLO-уязвимость. Злоумышленники использовали брешь для рассылки жертвам зараженных файлов. О выявленной проблеме эксперты уведомили разработчиков. На сегодняшний день уязвимость закрыта.
RLO (right-to-left override) — это специальный непечатный символ Unicode, который меняет порядок следующих за ним в строке знаков на обратный, в том числе в именах файлов проводника Windows. В таблице он представлен как U+202E и используется для языков, где слова пишутся справа налево, например арабского или иврита. После применения символ становится невидимым, чтобы не мешать восприятию текста.
При помощи этих функциональных особенностей злоумышленники маскируют вредоносное ПО: получатель видит имя файла не таким, какое оно есть на самом деле. RLO дает возможность спрятать расширение, переместив его в середину наименования зловреда в отзеркаленном виде.
К примеру, исполняемый вредоносный файл JavaScript имеет расширение js. Автор сначала маскирует название, используя что-нибудь безобидное (photo, picture, meme и т. д.), а потом заставляет Windows «переворачивать» оставшуюся часть имени файла при помощи RLO. Таким образом evil.js сначала превращается в photo_gnp.js, а потом в photo_sj.png. Вредонос при этом не становится картинкой — меняется только его отображение для пользователя, компьютер же читает его так: photo_[U+202E]gnp.js.
После того как атакующий отправляет сообщение, получатель видит изображение PNG и открывает его. Стандартное уведомление безопасности Windows, появляющееся в таких случаях, большинство игнорирует. Жертвы, не глядя, дают подтверждение и собственноручно запускают исполнение вредоносного файла.
Злоумышленники, эксплуатирующие RLO-уязвимость в Telegram, преследовали несколько целей. Первая из них — получить удаленный контроль над чужим компьютером. В этом случае в качестве командного протокола загрузчик использовал Telegram API. Вредонос прописывал себя в автозапуск и каждые 2 секунды проверял наличие поступающих от управляющего бота команд, выполнение которых приводило к установке бэкдоров и логгеров.
Другой целью злоумышленников было распространение майнера CryptoNight (csrs.exe), который мог не только добывать Monero, но и отслеживать работающие процессы. При обнаружении среди них диспетчера задач (taskmgr.exe, processhacker.exe) программа временно отключалась, а потом перезапускалась.
Кроме того, преступники выкачивали у жертв локальный кэш Telegram, в котором содержались, как правило, личные документы пользователя: аудио- и видеозаписи, текстовые файлы, фотографии.
Исследователи считают, что уязвимость эксплуатировалась как минимум с марта 2017 года. Все зафиксированные случаи произошли в России. На почерк отечественных киберпреступников указывают и многие другие артефакты: например, команды, принимаемые программой — установщиком логгеров, написаны на русском языке.
Это не первый инцидент с распространением зловредов через мессенджеры. Весной 2017 года была исправлена уязвимость WhatsApp и Telegram, позволявшая пересылать через их веб-интерфейс файлы, содержащие вредоносный код. Также известны случаи использования приложений в качестве центра управления.
На сегодняшний день разработчики Telegram устранили проблему, однако эксперты «Лаборатории Касперского» призывают не терять бдительности, проверять в строке состояния настоящий тип файла и обращать внимание на системные предупреждения.
 
Последнее редактирование:
Похожие темы
Support81 Двойники Telegram захватили сеть: миллион пользователей на крючке Новости в сети 0
Support81 Telegram передал правоохранительным органам США данные о тысячах пользователей Новости в сети 2
Support81 Важно! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 СМС-стилеры в Telegram: тысячи пользователей стали жертвами атак Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
K 40 600 000 пользователей Telegram (2020) Раздачи и сливы 0
G Раскрываем номера пользователей Telegram Полезные статьи 11
Admin Интересно Утечка данных Basic-Fit затронула банковские данные миллиона пользователей. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно Дуров обвинил WhatsApp в обмане пользователей. Новости в сети 0
Admin Интересно WhatsApp предупредила пользователей о поддельной версии приложения со шпионским ПО. Новости в сети 0
Admin Интересно OkCupid и Match Group ограничены 20-летними правилами конфиденциальности после передачи данных пользователей. Новости в сети 0
Admin Интересно Сервис Crunchyroll подтвердил утечку данных пользователей. Новости в сети 0
Admin Интересно Уязвимости в Claude.ai позволяют злоумышленникам красть личные данные пользователей. Новости в сети 0
Admin Интересно ChatGPT сохраняет файлы пользователей в отдельном хранилище. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Генеральный директор Reddit рассматривает использование FaceID для анонимной проверки пользователей. Новости в сети 0
Admin Интересно Данные пользователей Crunchyroll могли быть украдены хакерами. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно GrapheneOS обещает сохранить анонимность пользователей даже под угрозой запрета. Новости в сети 0
Admin Интересно Генеральный директор Pinterest призывает запретить социальные сети для пользователей младше 16 лет. Новости в сети 0
Admin Интересно Tinder тестирует функцию сканирования фотографий пользователей. Новости в сети 0
Admin Интересно Meta усиливает защиту пользователей от мошенников. Новости в сети 0
Admin Интересно Пользователей Roblox предупредили: 50 миллионов записей для входа продаются на тёмной стороне интернета. Новости в сети 0
Admin Интересно Отпечаток трафика и риск блокировок. Viber пытался обмануть фильтры, но обманул только пользователей. Новости в сети 0
Admin Интересно VPN или тюрьма? Иранские операторы поставили пользователей перед крайне неприятным выбором. Новости в сети 0
Admin Интересно Сбой Amazon нарушил работу тысяч пользователей: отказы при оплате, сбои приложений и потеря заказов. Новости в сети 0
Admin Интересно Хакеры заявили о взломе LexisNexis, утечке данных 400 тысяч пользователей, включая аккаунты .gov. Новости в сети 0
Admin Интересно Сбои в работе Facebook затронули тысячи пользователей по всему миру.. Новости в сети 0
Admin Интересно Новый вирус PlugX игнорирует отказы пользователей и устанавливается автоматически. Новости в сети 0
Admin Интересно Как киносайты превращают в ловушку для пользователей. Новости в сети 0
Admin Интересно Как выявить пропагандиста-бота: инструкция от пользователей Threads. Новости в сети 0
Admin Интересно Мобильные приложения для психического здоровья оказались опасными для пользователей. Новости в сети 0
Admin Интересно Microsoft - соучастник фишинга: официальная надстройка Outlook годами крала пароли тысяч пользователей. Новости в сети 0
Admin Интересно 300 вирусов в одном флаконе. OpenClaw стал раем для хакеров и адом для пользователей. Новости в сети 0
Admin Интересно «Отдай мастер-пароль, или всё удалим!». Как хакеры берут на мушку пользователей LastPass. Новости в сети 0
Admin Интересно У этого Марио плохая карма. Киберпреступники превратили любимого героя детства в кошмар для пользователей. Новости в сети 0
wrangler65 RemoteWA Охота на пользователей Whatsapp Анонимность и приватность 0
Support81 Платить или рисковать: Windows 10 ставит пользователей перед непростым выбором Новости в сети 0
Support81 Цукерберг в осаде: мошенники захватили 21 млн пользователей BlueSky Новости в сети 0
Support81 CryptoAITools: как трейдерский ИИ-инструмент обокрал всех пользователей до нитки Новости в сети 0
Support81 Баг в CLFS превращает простых пользователей Windows в администраторов Новости в сети 0
Support81 Ложный старт: кнопка «Пуск» оказалась трояном для 28 000 пользователей Новости в сети 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 Криптомир затаил дыхание: 35 000 пользователей Ethereum атакованы фишерами Новости в сети 0
Support81 Шпион в ушной раковине: как AirPods предали миллионы пользователей Новости в сети 1
Support81 30 дней на сборы: Slack объявил дедлайн для пользователей из РФ Новости в сети 0
Support81 Уязвимость в WhatsApp позволяет правительствам отслеживать переписку пользователей Новости в сети 0
Support81 Фишинг-кит CryptoChameleon ориентирован на пользователей мобильных устройств Новости в сети 0
Emilio_Gaviriya Статья Деанонимизация пользователей Tor через файлы-приманки. Анонимность и приватность 1

Название темы