Лаборатория Касперского обнаружила вирус, перехватывающий DNS
Исследователи обнаружили вредоносное приложение для Android, которое может вмешиваться в работу беспроводного маршрутизатора, к которому подключен зараженный телефон, и принудительно перенаправлять все устройства в сети на вредоносные сайты.
Вредоносное приложение, обнаруженное «Лабораторией Касперского», использует технику, известную как перехват DNS (система доменных имен). После установки приложение подключается к маршрутизатору и пытается войти в свою административную учетную запись, используя стандартные или часто используемые учетные данные, например admin:admin.
В случае успеха приложение меняет DNS-сервер на вредоносный, контролируемый злоумышленниками. С этого момента устройства в сети могут быть направлены на сайты-самозванцы, которые имитируют настоящие, но распространяют вредоносное ПО или регистрируют учетные данные пользователей или другую конфиденциальную информацию.
— лаборатория Касперского.
DNS — это механизм, который сопоставляет доменное имя с числовым IP-адресом, на котором размещен сайт. Поиск DNS выполняется серверами, управляемыми интернет-провайдером пользователя, или службами таких компаний, как Cloudflare или Google. Изменив адрес DNS-сервера в административной панели маршрутизатора с корректного на вредоносный, злоумышленники могут заставить все устройства, подключенные к маршрутизатору, получать вредоносные поисковые запросы домена, которые ведут на похожие сайты, используемые для киберпреступлений.
Приложение для Android известное как Wroba.o уже много лет используется в разных странах, включая США, Францию, Японию, Германию, Тайвань и Турцию. Любопытно, что техника перехвата DNS, на которую способна вредоносная программа, используется почти исключительно в Южной Корее.
С 2019 по большую часть 2022 года злоумышленники заманивали цели на вредоносные сайты, которые рассылались с помощью текстовых сообщений, с помощью метода, известного как smishing . В конце прошлого года злоумышленники включили перехват DNS в свою деятельность в этой азиатской стране.
Злоумышленники, известные в индустрии безопасности как Roaming Mantis, разработали перехват DNS так, чтобы он работал только когда устройства посещают мобильную версию поддельного веб-сайта, что, в большом количестве случаев гарантирует, что подмена останется незамеченной.
Хотя угроза серьезная, у нее есть простая уязвимость — HTTPS. Сертификаты безопасности транспортного уровня (TLS), служащие основой для HTTPS, связывают доменное имя с закрытым ключом шифрования, который известен только оператору сайта. Пользователи, направляемые на вредоносный сайт, в большинстве современных браузеров получат предупреждения о том, что соединение не является безопасным. Им будет предложено утвердить самозаверяющий сертификат — практика, которой пользователи никогда не должны следовать, если не хотят подвергать опасности устройства в своей сети.
Еще один способ борьбы с угрозой — изменить пароль, защищающий административную учетную запись маршрутизатора, с пароля по умолчанию на надежный.
Вредоносное приложение, обнаруженное «Лабораторией Касперского», использует технику, известную как перехват DNS (система доменных имен). После установки приложение подключается к маршрутизатору и пытается войти в свою административную учетную запись, используя стандартные или часто используемые учетные данные, например admin:admin.
В случае успеха приложение меняет DNS-сервер на вредоносный, контролируемый злоумышленниками. С этого момента устройства в сети могут быть направлены на сайты-самозванцы, которые имитируют настоящие, но распространяют вредоносное ПО или регистрируют учетные данные пользователей или другую конфиденциальную информацию.
Пользователи подключают зараженные Android-устройства к бесплатному/общедоступному Wi-Fi в таких местах, как кафе, бары, библиотеки, отели, торговые центры и аэропорты.
Злоумышленник может использовать его для управления всеми коммуникациями с устройств, использующих скомпрометированный маршрутизатор Wi-Fi с мошенническими настройками DNS
Злоумышленник может использовать его для управления всеми коммуникациями с устройств, использующих скомпрометированный маршрутизатор Wi-Fi с мошенническими настройками DNS
— лаборатория Касперского.
DNS — это механизм, который сопоставляет доменное имя с числовым IP-адресом, на котором размещен сайт. Поиск DNS выполняется серверами, управляемыми интернет-провайдером пользователя, или службами таких компаний, как Cloudflare или Google. Изменив адрес DNS-сервера в административной панели маршрутизатора с корректного на вредоносный, злоумышленники могут заставить все устройства, подключенные к маршрутизатору, получать вредоносные поисковые запросы домена, которые ведут на похожие сайты, используемые для киберпреступлений.
Приложение для Android известное как Wroba.o уже много лет используется в разных странах, включая США, Францию, Японию, Германию, Тайвань и Турцию. Любопытно, что техника перехвата DNS, на которую способна вредоносная программа, используется почти исключительно в Южной Корее.
С 2019 по большую часть 2022 года злоумышленники заманивали цели на вредоносные сайты, которые рассылались с помощью текстовых сообщений, с помощью метода, известного как smishing . В конце прошлого года злоумышленники включили перехват DNS в свою деятельность в этой азиатской стране.
Злоумышленники, известные в индустрии безопасности как Roaming Mantis, разработали перехват DNS так, чтобы он работал только когда устройства посещают мобильную версию поддельного веб-сайта, что, в большом количестве случаев гарантирует, что подмена останется незамеченной.
Хотя угроза серьезная, у нее есть простая уязвимость — HTTPS. Сертификаты безопасности транспортного уровня (TLS), служащие основой для HTTPS, связывают доменное имя с закрытым ключом шифрования, который известен только оператору сайта. Пользователи, направляемые на вредоносный сайт, в большинстве современных браузеров получат предупреждения о том, что соединение не является безопасным. Им будет предложено утвердить самозаверяющий сертификат — практика, которой пользователи никогда не должны следовать, если не хотят подвергать опасности устройства в своей сети.
Еще один способ борьбы с угрозой — изменить пароль, защищающий административную учетную запись маршрутизатора, с пароля по умолчанию на надежный.
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
3700-летний вирус, спрятанный в средневековых книгах, только что убил 500 тысяч животных
Сколько еще патогенов дремлет в библиотечных хранилищах Европы и России, точно не скажет ни один ученый...
«Этого не должно происходить»: что ученые нашли в облаках Венеры
Там возможны абсолютно другие, просто невероятные формы жизни. И эксперименты это доказали...
Молилась и убивала: какой диагноз ставят Салтычихе психиатры и психологи?
Ученые говорят: феномен жестокости самой страшной помещицы России разгадан, но......
Поделили Москву на «зоны влияния»: генетики рассказали, как живут крысиные «народы» столицы
Почему московские грызуны оказались «неуязвимыми мутантами» и зачем им реки для жизни?...
Супервспышка-1947: тогда Земля избежала триллиона бомб. Но успокоилось ли Солнце?
Астрофизики говорят, что нам очень повезло со звездой. Но шансы на глобальную катастрофу все-таки есть...
Карта 1587 года и Ноев ковчег: почему место совпало с раскопками на Арарате?
Длина «судна», кстати, тоже совпала, и это не может не настораживать...
«Выстрел» прямо в Землю: астрономы обнаружили черную дыру, выбрасывающую струю в сторону нашей планеты
Ученые рассказали, как это поможет разгадать важную космическую тайну...
Камчатка 1000 лет назад: археологи заглянули в исчезнувший мир из космоса
Предков этих людей изгнало мощное извержение вулкана, но через столетия они вернулись в родные земли...
Жизнь за пределами Земли: что рассказала ученым межзвездная комета 3I/ATLAS?
Объект настолько древний, что его возраст крайне сложно представить. И это не единственная загадка пришельца из глубокого космоса...
Нашли тайную комнату в гробнице Тутанхамона: почему там может быть Нефертити?
Если гипотеза подтвердится, это будет крупнейшее археологическое открытие современной эпохи...
Астрономы поймали сигнал из космоса: пришельцы или помеха?
И почему главная проблема в том, что мы мастерски сами себе мешаем за пределами Земли?...
Черная смерть — двигатель прогресса: как эпидемия чумы в корне поменяла ход истории в Европе
Неожиданно: книгопечатание, отмена крепостного права, раскол западного христианства — это лишь немногие последствия пандемии...
928 разбросанных костей в Гёбекли-Тепе: спустя 30 лет раскопок тайна древнейшего храма наконец-то раскрыта
Однако археологи признаются: от открытия им проще не стало. Напротив, все еще больше запуталось...
Тихий океан стал вести странно: молодая вода быстро стареет, а старая, наоборот, молодеет. В чем причина?
Особенно страдает северная часть океана. Но и есть хорошая новость...
Не хуже Тутанхамона: почему сокровища забытых цариц из Ассирии поразили ученых?
Особенно загадочной оказалось гробница II, причем ее тайна до конца не раскрыта и по сей день...
Таинственные пещерные иероглифы в Мексике раскрывают давно потерянную письменность
Оказалось, что разгадки лучше всего искать не в городах, а на склонах гор в глуши...