{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Взлом или Инстаграм Статьи редакции

«Русские хакеры» из Turla используют комментарии под фотографиями Бритни Спирс в Инстаграме для управления вредоносной программой.

Бритни Спирс. Фото Дэвида Бэккера

6 июня исследователи из компании ESET рассказали, что обнаружили новую вредоносную программу, созданную знаменитой русскоязычной хакерской группировкой Turla. По словам специалистов, найденный троян использует комментарии в инстаграме певицы Бритни Спирс, чтобы скрыть свою активность и передать украденные данные.

Вредоносная программа содержится в расширении для браузера Firefox под названием HTML5 Encoding, которое маскировалось под приложения для безопасной работы в интернете. Хакеры из Turla взломали сайт швейцарской компании по безопасности и предлагали пользователям установить приложение с трояном.

По словам исследователей из ESET, инструмент для взлома сам по себе является «простым»: при установке расширения создаётся бэкдор, который даёт злоумышленникам полный доступ к нужному устройству. Специалисты предположили, что хакеры адаптировали вредоносное ПО, распространяемое через документы Microsoft Word в 2016 году.

Несмотря на «простоту», Turla использовали нестандартный способ связи с командно-контрольными серверами (C&C servers), с которых заражённым компьютерам даются инструкции. Также они выступают в качестве хранилища украденной информации. Однако исследователи не нашли в коде расширения HTML5 Encoding адреса серверов. Позже оказалось, что вредоносная программа находила его в зашифрованных сообщениях в Инстаграме.

Один из них был размещён под фотографией певицы Бритни Спирс. Расширение искало комментарий, в котором была зашифрована ссылка на нужный сервер. Так хакеры планировали замести следы в случае обнаружения вредоносной программы.

По данным ESET, замаскированной ссылкой оказался с виду обычный комментарий «#2hot make loved to her, uups #Hot #X» от одного из пользователей.

Исследователи отметили, что с февраля 2017 года по ссылке перешли всего 17 раз. Это может означать, что хакеры лишь тестировали новый способ скрывать данные серверов.

По словам сотрудников ESET, использование соцсетей в качестве маскировки для вредоносных программ может сильно осложнить работу компаниям, специализирующимся на кибербезопасности. Если хакеры из Turla выведут троян из «тестового режима», то их атаки будет намного тяжелее отследить.

Во-первых, в социальных сетях сложно отличить вредоносный трафик от легитимного. Во-вторых, это даёт взломщикам большую гибкость в вопросах, касающихся необходимости сменить адреса серверов или уничтожить все следы.

из материала ESET

Компания ESET связалась с разработчиками Firefox и рассказала им об уязвимости. По словам исследователей, сейчас они совместно работают над обновлением браузера, после которого подобные расширения не будут представлять угрозы.

Группировку Turla СМИ часто называют «хакерами Кремля». По информации западных изданий, взломщиков активно поддерживает правительство России, а их костяк составляют «русскоязычные». В сентябре 2015 года в «Лаборатории Касперского» заявили, что Turla скрывает местонахождение своих серверов с помощью спутников.

Долгое время считалось, что группировка начала свою деятельность в 2007 году. Однако позже «Лаборатория Касперского» назвала Turla «продолжателями дела» взломщиков из 90-х — Moonlight Maze, ответственных за одну из первых операций по кибершпионажу. Исследователи смогли связать две группировки с помощью старого компьютера, взломанного в 1996 году тем же способом, каким Turla пользовалась в 2011 году.

0
23 комментария
Написать комментарий...
Длинный ГОСТ

Начало новой недели. Количество новостей про русских хакеров удвоилось.

Ответить
Развернуть ветку
Публичный бокал

щас четверг, ты же в курсе?

Ответить
Развернуть ветку
Изящный мангал

Он ВОЗ хакт

Ответить
Развернуть ветку
Непосредственный фитиль

Есть финансовый год, а тут хакерская неделя.

Ответить
Развернуть ветку
Длинный ГОСТ

Если б мне в понедельник сказали, что русские хакеры взломают TJ, чтобы постить о себе статьи - я был бы в курсе

Ответить
Развернуть ветку
Соседний холод

Сейчас ещё новости с сенатского допроса Джеймса Коми пойдут.

Ответить
Развернуть ветку
Низкий единорожек88

Жаль вирусоделам премии не дают, очень находчиво

Ответить
Развернуть ветку
Невыносимый завод

Комментарий недоступен

Ответить
Развернуть ветку
Валютный шар

Комментарий недоступен

Ответить
Развернуть ветку
Всероссийский чайник

Комментарий на турецком, что немного ниже выделенного, весьма предсказуемо переводится
https://translate.google.ru/#tr/ru/saatlerce%20sikmek%20isterdim

Ответить
Развернуть ветку
Невысокий волк

Хэх

Ответить
Развернуть ветку
Дополнительный инструмент

А у меня в 3м классе было 2 тетради с ней.

Ответить
Развернуть ветку
Направленный Валера

с хакерской группировкой кремля?

Ответить
Развернуть ветку
Искусственный спрей

Комментарий недоступен

Ответить
Развернуть ветку
Украинский Женя
Мюнхен

Herr IluHerr

Ответить
Развернуть ветку
Валютный шар

Комментарий недоступен

Ответить
Развернуть ветку
Саратовский вентилятор

Комментарий недоступен

Ответить
Развернуть ветку
Ленинградский микрофон

Говоряяяяяяят

Не повезеееееет

Если черный кот дорогу перейдет

Ответить
Развернуть ветку
Долгий бокал

Говорят кур доят. Анальные проверки программистов из всех стран были примерно всегда

Ответить
Развернуть ветку
Страстной Женя

У нас чувака-студента на icpc acm не пустили. И вообще там много народу завернули.

Ответить
Развернуть ветку
Молодежный кот
По словам сотрудников ESET, использование соцсетей в качестве маскировки для вредоносных программ может сильно осложнить работу компаниям, специализирующимся на кибербезопасности. Если хакеры из Turla выведут троян из «тестового режима», то их атаки будет намного тяжелее отследить.

Ну, тип Путин съездил, а там только о взломе и говорят. Русские взломали, русские взломали! Вот и дал указ аккуратнее работать. Вот, уже ищут новые способы, как не палиться так сильно.

Ответить
Развернуть ветку
Чудовищный паук например

Когда ты хочешь запретить vpn, но тебя взламывают через комментарии в инста Бузовой.

Ответить
Развернуть ветку
Московский чувак

Помню лет 10 назад, сталкивался с софтом который получал команды, (!)через зашитый в картинку аватара на mail.ru код. Что то вроде - картинка одна, -делаем одно, другая - другое.... видел я подобное и с твиттер-командными центрами...

Ответить
Развернуть ветку
Читать все 23 комментария
null