Цього тижня в галузі безпеки: шкідливе ПЗ для Android, перехоплення VoIP, виявлення контактів у Signal та арешти TeamPCP.
На GitHub [AyaanB] детально описує процес купівлі дешевого пристрою для стрімінгу на Android TV, пошуку та виявлення шкідливого програмного забезпечення, попередньо встановленого виробником.
ФБР та CISA видали численні попередження щодо шкідливого ПЗ на медіабоксах з Android. Багато пристроїв було виявлено як учасників ботнетів, що надають проксі-сервіси для житлових мереж, шахрайство з кліками по рекламі та послуги DDoS. [AyaanB] дослідив, чи є 30-доларова приставка попередньо зараженою шкідливим ПЗ, і видобув його, не дозволяючи пристрою підключатися до Інтернету або інших пристроїв у локальній мережі.
Вибравши пристрій, згаданий у попередженнях, [AyaanB] виявив, що він дійсно був попередньо завантажений кількома магазинами додатків та програмами, які зазвичай не потрібні для телевізійної приставки. Ідентифікувавши тестові майданчики послідовного порту та отримавши низьковольтний послідовний адаптер, вони змогли отримати доступ до завантажувача, а звідти вивантажити вміст MMC через TFTP.
Маючи повний доступ до файлової системи ззовні, довести зараження шкідливим ПЗ на фабриці стало просто: шкідливе ПЗ підписано як системний додаток, вбудоване в системний розділ MMC, йому надано винятки SELinux для позначення його як системного бінарного файлу з правами оболонки, а також наявні численні скрипти запуску, які гарантують його виконання навіть при частковому видаленні. Після ідентифікації шкідливого ПЗ [AyaanB] продовжує копати глибше, щоб розкрити його можливості.
Встановлюючи хуки в систему низькорівневого запуску процесів Android, шкідливе ПЗ впроваджує їх у кожну запущену програму: навіть якщо програма не була троянізована, до кінця її виконання вона гарантовано буде підірвана. Патчені функції та використані методи відповідають ботнету Vo1d, який використовується для захоплення облікових записів, надання проксі-сервісів для житлових мереж, безкоштовних послуг “VPN” та іншої шкідливої діяльності.
Подальший аналіз системи виявив хуки для шахрайства з кліками по рекламі, де приховані вікна браузера можуть працювати без обмежень, а оверлеї налаштовані так, щоб приховувати рекламу під місцем, куди користувач може клікнути. Інші включені інструменти беруть участь в аукціонах рекламних місць у реальному часі, стверджуючи, що безпосередньо показують користувачеві рекламу, яка може бути видимою або ні. На додачу до всього, бекдор на рівні root дозволяє операторам ботнету отримувати прямий доступ до систем та встановлювати додаткові інструменти.
Обов’язково ознайомтеся з детальним звітом [AyaanB] щодо методів ексфільтрації та іншого шкідливого ПЗ, знайденого на пристроях.
Перехоплення дзвінків на військові бази за допомогою DNS
На початку 2000-х років була розроблена схема доменних імен для прямого відображення телефонних номерів у DNS-записах для викликів SIP та VOIP. (Хто б міг подумати? Я не знав!) Але
Схема іменування e164-arpa для номерів ніколи не набула широкого поширення і швидко забулася. Як це буває з усіма забутими стандартами, інфраструктура поступово розвалювалася.
Через шість місяців
AliExpress та відбитковий аналіз браузерів
AliExpress був викритий у використанні прихованої техніки відбиткового аналізу для спроби ідентифікувати користувачів.
Відбитковий аналіз відтворює звукову хвилю на фоні сторінки з гучністю, встановленою на нуль, і вимірює відхилення у обчислених значеннях. Відхилення в обчислюваній звуковій хвилі створюються типом браузера, процесором, аудіообладнанням та навіть версіями драйверів. Хоча більшість заголовків зосереджувалися на аудіо-відбитковому аналізі, AliExpress також використовував інші методи для створення профілів кожного браузера, включаючи WebGL, WebRTC, роздільну здатність екрана та інші веб-інтеграції.
Призначення розширеного відбиткового аналізу пристроїв невідоме: AliExpress може використовувати його для запобігання шахрайству, але також може використовувати його для ідентифікації та відстеження клієнтів, коли вони вимкнули традиційні файли cookie для відстеження. Аудіо-відбитковий аналіз був виявлений, коли користувач зіткнувся з проблемами при підключенні Bluetooth-навушників до тихого аудіопотоку.
На жаль, при використанні технік відбиткового аналізу, що спираються на стандартні функції браузера, їх важко заблокувати. Іноді блокувальники реклами можуть ідентифікувати та блокувати деякі ресурси відбиткового аналізу, так само як і вимкнення деяких функцій у браузері, але багато функцій, таких як аудіо та WebGL, зазвичай неможливо вимкнути.
[Том Ріттер], який працює у Firefox, згадує, що вони відбили цей метод відбиткового аналізу три роки тому як частину своєї кампанії проти відбиткового аналізу. Очевидно, що це не стосується всіх браузерів.
Атака на виявлення контактів Signal
Більшість додатків для чату дозволяють виявляти користувачів зі списку контактів, які також використовують цю програму – але тоді ви передаєте свій список контактів програмі, допомагаючи їй будувати свої маркетингові та соціальні графіки. Signal, звісно, обробляє це інакше, дозволяючи виявляти користувачів зі списку контактів, одночасно запобігаючи доступу корпорації Signal до вашого списку контактів. Ну, здебільшого.
Signal виконує процес виявлення контактів всередині Intel SGX Enclave. SGX Enclave – це розширення Intel, схоже на Trusted Execution Environment (TEE) на Arm, де пам’ять та виконання можуть бути розділені для обмеженого процесу. Теоретично, код і пам’ять всередині анклаву не можуть бути прочитані іншими процесами, кореневими процесами, або навіть гіпервізором чи системою віртуалізації. Signal використовує анклави, щоб зашифрований список контактів користувачів та сам ключ шифрування були повністю ізольовані. Потім клієнт Signal може перевірити цілісність анклаву за відомими вимірювальними значеннями, вбудованими в релізи клієнта.
Дослідники, які використовували AI-агент V12, виявили, що це не завжди було так. Оскільки SGX Enclave ділить ресурси з рештою системи, зловмисний хост міг створити експлуатовані стани гонки в алгоритмі, генеруючи помилки сторінки та призупиняючи виконання анклаву. Зловмисний сервер, що виконує анклав, все ще не може безпосередньо читати вміст, але він міг витягти секретні значення, необхідні для створення фальшивих серверів, які могли б повністю розкрити список контактів користувача.
Друга атака дозволила б зловмисному хосту маніпулювати списком клієнтів, підключених до анклаву, отримуючи повне виконання коду всередині анклаву з передбачуваним результатом експорту даних контактів.
Обидві проблеми були повідомлені Signal і виправлені до публічного звіту, і немає доказів, що вони коли-небудь були зловживані: для атаки на будь-яку вразливість, скомпрометований хост повинен був би виконувати код Signal-анклаву і бути частиною інфраструктури Signal, до якої підключалися б клієнти.
Boston Scientific постраждала від кібератаки
Boston Scientific повідомила в SEC-поданні, що зазнала неназваної кібератаки, яка вплинула на операції, спричинивши падіння акцій майже на 5% за один день.
Компанія не надавала жодних деталей про атаку, але очікує відновити відвантаження медичних продуктів “менш ніж за три тижні”, що звучить як досить серйозне порушення. Boston Scientific виробляє дефібрилятори, кардіостимулятори та хірургічне обладнання. Невідомо, чи були скомпрометовані дані пацієнтів, хоча, ймовірно, нормативні акти вимагатимуть розкриття інформації, якщо це буде встановлено.
Без додаткової інформації про атаку також незрозуміло, чи постраждав вихідний код або інші дані, які могли б допомогти в атаці на медичні пристрої.
Carhartt постраждав від програми-вимагача
Компанія з виробництва одягу Carhartt також постраждала від програми-вимагача, внаслідок чого було викрадено 13 мільйонів облікових записів.
Група ShinyHunters бере на себе відповідальність; попередніми жертвами групи були казино, автовиробники, медичні компанії та державні установи. Витік нібито містить понад 50 гігабайт даних клієнтів та співробітників, причому дані клієнтів включають електронну пошту, номери телефонів та фізичні поштові адреси. Група вимагала 3,3 мільйона доларів викупу за дані та опублікувала їх, коли Carhartt не заплатив.
Have I Been Pwned пов’язала дані з компрометацією екземпляра Databricks, який використовувала Carhartt, – платформи для об’єднання бізнес-даних та ШІ.
Підозрювані члени TeamPCP арештовані
Нарешті, видатний журналіст-розслідувач з питань безпеки Браян Кребс повідомляє, що в Австралії були заарештовані підозрювані ключові оператори групи TeamPCP.
TeamPCP стоїть за деякими з найгірших атак на ланцюжок постачання, що вражають репозиторії PyPI, NPM та плагінів VSCode, і випустила вихідний код деяких хробаків, використаних у цих атаках, щоб заплутати сліди та залучити нових членів. TeamPCP також брала участь у компрометуванні тисяч репозиторіїв GitHub і пов’язана з багатьма іншими злочинними та шкідливими групами.
Хоча особи заарештованих офіційно не розкриті, у типовому стилі Браяна Кребса десятки зв’язків корелюються, що показують їхню ймовірну ідентичність та зв’язки з TeamPCP та іншими групами. Якщо нічого іншого, це має слугувати нагадуванням, що найкращий час для уваги до операційної безпеки був десять років тому.
Оскільки TeamPCP не виглядає як спонсорована державою група, або навіть сильно організована, арешти кількох членів навряд чи суттєво сповільнять компрометацію. Кребс детально описує розмови з одним із заарештованих чоловіків, у яких обговорюються проблеми з тверезістю та плани покинути сцену шкідливого ПЗ, заявляючи, що інші вже зайняли керівні посади в групі.
Опубліковано в Hackaday Columns, Security Hacks, Slider.
Теги: boston scientific, cyberattack, krebs, ransomware, security, SGX, shinyhunters, signal, supply chain, teampcp, This Week in Security
Навігація по постах
← Ціни на RAM та EMMC настільки високі, що Pine64 припинила виробництво Linux-пристроїв
Створення емулятора Game Boy без дисплея →
This Week In Security: Android Malware, VOIP Hijack, Signal Contact Discovery, And TeamPCP Arrests
This Week In Security: Apple Warns Users, Stripe Merchants Leak Keys, Copilot Helps Hack Itself, And Comcast Senses Movement
This Week In Security: Claude Gets Hacking, Hotel WiFi, And NPM Compromised Again
This Week In Security: What’s In A Name, The AI Bugpocalypse Hits Everyone, OpenWRT Flaws, And Duress Passwords
This Week In Security: AI Is A Mess, Hacking Car Chargers, An OpenSSL DoS, And Factories Under Attack
This Week In Security: Another Record Patch Tuesday, LAME Is More Secure, Secure Boot Is Less Secure, And Milk Malware
This Week In Security: Escaping Linux VMs, Vulnerable Solar, Confusing AI (Again), And Confusing NPM Malware
This Week In Security: Windows 10 Gets Another Year, SmartTV Botnets, Hiding Payloads, And LastPass Customer Leak
This Week In Security: Arch AUR, Steam Marketplace, WordPress All Face Issues, Taco-Themed Coding, And Mythos Makes National News
This Week In Security: Microsoft On Microsoft, Register Your Domains, Linux On ARM, And FreeBSD Joins The File Cache Club
Переглянути всі статті цієї серії →
4 думки про “This Week In Security: Android Malware, VOIP Hijack, Signal Contact Discovery, And TeamPCP Arrests”
- jb каже:Серпень 28, 2026 о 8:19 ранку
Стаття про TeamPCP на News.com.au https://www.news.com.au/technology/online/hacking/young-west-aussies-allegedly-stole-from-thousands-of-global-businesses-as-part-of-an-international-cybercrime-gang-cops/news-story/d6a61d53ec1272fe32a5c72232480927
Відповісти
- Bruce G. Gettel Jr. каже:Серпень 28, 2026 о 9:11 ранку
Браян Кребс?
Відповісти
- NachtRitter каже:Серпень 28, 2026 о 9:49 вечора
Мабуть, близький родич Head з тієї гри.
Відповісти
- NachtRitter каже:Серпень 28, 2026 о 9:49 вечора
- Then каже:Серпень 28, 2026 о 9:51 вечора
Мені завжди здавалося іронічним, що (на ранніх етапах) Signal з гордістю оголошував “x друг тепер у Signal!” (або подібне).
Відповісти
Залишити відповідьСкасувати відповідь
Будь ласка, будьте ввічливими та шанобливими, щоб допомогти зробити розділ коментарів чудовим. (Політика коментарів)
Цей сайт використовує Akismet для зменшення спаму. Дізнайтеся, як обробляються ваші дані коментарів.
Пошук
Ніколи не пропускайте хак
Слідкуйте у Facebook
Слідкуйте у Twitter
Слідкуйте на YouTube
Слідкуйте за RSS
Зв’язатися з нами
Підписатися
Якщо ви пропустили

Що таке Mu Metal?
19 коментарів

Загальнонаціональний збій зв’язку в Австралії був прикрим провалом
28 коментарів

Hackaday Europe 2026: Плати з сюжетом
Без коментарів

Анатомія катастрофи при 3D-друці смолою
16 коментарів

Рання історія космічних станцій: де моє колесо?
27 коментарів
Більше з цієї категорії
Наші колонки

PETG: Альтернатива PLA-філаменту, яка просто працює
Без коментарів

Знищення бактерій у системах гарячого водопостачання за допомогою теплообмінника
46 коментарів

Hackaday Links: Серпень 30, 2026
12 коментарів

Все як завжди
134 коментарів

Hackaday Podcast Епізод 384: OCR MOD Records, Magical PCBs та Тяжіння космічних станцій
1 коментар
Більше з цієї категорії
