Лаборатория Касперского обнаружила вирус, перехватывающий DNS
Исследователи обнаружили вредоносное приложение для Android, которое может вмешиваться в работу беспроводного маршрутизатора, к которому подключен зараженный телефон, и принудительно перенаправлять все устройства в сети на вредоносные сайты.
Вредоносное приложение, обнаруженное «Лабораторией Касперского», использует технику, известную как перехват DNS (система доменных имен). После установки приложение подключается к маршрутизатору и пытается войти в свою административную учетную запись, используя стандартные или часто используемые учетные данные, например admin:admin.
В случае успеха приложение меняет DNS-сервер на вредоносный, контролируемый злоумышленниками. С этого момента устройства в сети могут быть направлены на сайты-самозванцы, которые имитируют настоящие, но распространяют вредоносное ПО или регистрируют учетные данные пользователей или другую конфиденциальную информацию.
— лаборатория Касперского.
DNS — это механизм, который сопоставляет доменное имя с числовым IP-адресом, на котором размещен сайт. Поиск DNS выполняется серверами, управляемыми интернет-провайдером пользователя, или службами таких компаний, как Cloudflare или Google. Изменив адрес DNS-сервера в административной панели маршрутизатора с корректного на вредоносный, злоумышленники могут заставить все устройства, подключенные к маршрутизатору, получать вредоносные поисковые запросы домена, которые ведут на похожие сайты, используемые для киберпреступлений.
Приложение для Android известное как Wroba.o уже много лет используется в разных странах, включая США, Францию, Японию, Германию, Тайвань и Турцию. Любопытно, что техника перехвата DNS, на которую способна вредоносная программа, используется почти исключительно в Южной Корее.
С 2019 по большую часть 2022 года злоумышленники заманивали цели на вредоносные сайты, которые рассылались с помощью текстовых сообщений, с помощью метода, известного как smishing . В конце прошлого года злоумышленники включили перехват DNS в свою деятельность в этой азиатской стране.
Злоумышленники, известные в индустрии безопасности как Roaming Mantis, разработали перехват DNS так, чтобы он работал только когда устройства посещают мобильную версию поддельного веб-сайта, что, в большом количестве случаев гарантирует, что подмена останется незамеченной.
Хотя угроза серьезная, у нее есть простая уязвимость — HTTPS. Сертификаты безопасности транспортного уровня (TLS), служащие основой для HTTPS, связывают доменное имя с закрытым ключом шифрования, который известен только оператору сайта. Пользователи, направляемые на вредоносный сайт, в большинстве современных браузеров получат предупреждения о том, что соединение не является безопасным. Им будет предложено утвердить самозаверяющий сертификат — практика, которой пользователи никогда не должны следовать, если не хотят подвергать опасности устройства в своей сети.
Еще один способ борьбы с угрозой — изменить пароль, защищающий административную учетную запись маршрутизатора, с пароля по умолчанию на надежный.
Вредоносное приложение, обнаруженное «Лабораторией Касперского», использует технику, известную как перехват DNS (система доменных имен). После установки приложение подключается к маршрутизатору и пытается войти в свою административную учетную запись, используя стандартные или часто используемые учетные данные, например admin:admin.
В случае успеха приложение меняет DNS-сервер на вредоносный, контролируемый злоумышленниками. С этого момента устройства в сети могут быть направлены на сайты-самозванцы, которые имитируют настоящие, но распространяют вредоносное ПО или регистрируют учетные данные пользователей или другую конфиденциальную информацию.
Пользователи подключают зараженные Android-устройства к бесплатному/общедоступному Wi-Fi в таких местах, как кафе, бары, библиотеки, отели, торговые центры и аэропорты.
Злоумышленник может использовать его для управления всеми коммуникациями с устройств, использующих скомпрометированный маршрутизатор Wi-Fi с мошенническими настройками DNS
Злоумышленник может использовать его для управления всеми коммуникациями с устройств, использующих скомпрометированный маршрутизатор Wi-Fi с мошенническими настройками DNS
— лаборатория Касперского.
DNS — это механизм, который сопоставляет доменное имя с числовым IP-адресом, на котором размещен сайт. Поиск DNS выполняется серверами, управляемыми интернет-провайдером пользователя, или службами таких компаний, как Cloudflare или Google. Изменив адрес DNS-сервера в административной панели маршрутизатора с корректного на вредоносный, злоумышленники могут заставить все устройства, подключенные к маршрутизатору, получать вредоносные поисковые запросы домена, которые ведут на похожие сайты, используемые для киберпреступлений.
Приложение для Android известное как Wroba.o уже много лет используется в разных странах, включая США, Францию, Японию, Германию, Тайвань и Турцию. Любопытно, что техника перехвата DNS, на которую способна вредоносная программа, используется почти исключительно в Южной Корее.
С 2019 по большую часть 2022 года злоумышленники заманивали цели на вредоносные сайты, которые рассылались с помощью текстовых сообщений, с помощью метода, известного как smishing . В конце прошлого года злоумышленники включили перехват DNS в свою деятельность в этой азиатской стране.
Злоумышленники, известные в индустрии безопасности как Roaming Mantis, разработали перехват DNS так, чтобы он работал только когда устройства посещают мобильную версию поддельного веб-сайта, что, в большом количестве случаев гарантирует, что подмена останется незамеченной.
Хотя угроза серьезная, у нее есть простая уязвимость — HTTPS. Сертификаты безопасности транспортного уровня (TLS), служащие основой для HTTPS, связывают доменное имя с закрытым ключом шифрования, который известен только оператору сайта. Пользователи, направляемые на вредоносный сайт, в большинстве современных браузеров получат предупреждения о том, что соединение не является безопасным. Им будет предложено утвердить самозаверяющий сертификат — практика, которой пользователи никогда не должны следовать, если не хотят подвергать опасности устройства в своей сети.
Еще один способ борьбы с угрозой — изменить пароль, защищающий административную учетную запись маршрутизатора, с пароля по умолчанию на надежный.
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Поделили Москву на «зоны влияния»: генетики рассказали, как живут крысиные «народы» столицы
Почему московские грызуны оказались «неуязвимыми мутантами» и зачем им реки для жизни?...
Куда делась атомная бомба Гитлера? Физики увидели то, что упустили историки
Ученые подчеркивают: многие из громких мифов 1940-е годов, скорее всего, не выдержат проверки реальными фактами...
Самая известная мумия Южной Америки снова «заговорила»: последние ее месяцы были очень мрачными
Археологи говорят: именно на этой жестокой практике держалась вся империя инков...
В морском льду Антарктиды протаяла дыра площадью с Португалию. Теперь ученые знают, почему
Эксперты говорят: сбой ледового ритма опасен для Мирового океана и планеты в целом...
Что будет с Азовским морем? Российские ученые просчитали четыре варианта развития событий
Исследователи объяснили, почему при любом раскладе море не будет прежним. Но каким тогда?...
Не хуже Тутанхамона: почему сокровища забытых цариц из Ассирии поразили ученых?
Особенно загадочной оказалось гробница II, причем ее тайна до конца не раскрыта и по сей день...
Черная смерть — двигатель прогресса: как эпидемия чумы в корне поменяла ход истории в Европе
Неожиданно: книгопечатание, отмена крепостного права, раскол западного христианства — это лишь немногие последствия пандемии...
За 320 миллионов лет Земля как минимум 4 раза опрокидывалась набок
Поразительное, но такое заваливание идет прямо сейчас. И геологи рассказали, как и почему это происходит...
Он помогал нести крест Христу: надпись на саркофаге проливает свет на библейского персонажа
2000-летний гроб был найден еще 1941 году, но ученые до сих пор не пришли к какому-то общему мнению. Почему?...
40 000-летний подводный город нашли в Турции: почему официальная наука против такой даты?
Интересно, что древний объект находится недалеко от горы Арарат, где прямо сейчас ищут легендарный Ноев ковчег...
Тихий океан стал вести странно: молодая вода быстро стареет, а старая, наоборот, молодеет. В чем причина?
Особенно страдает северная часть океана. Но и есть хорошая новость...
Кита лечили тем, от чего обычно умирают: этот эксперимент изменил медицину
Одиннадцатилетняя белуха угасала от неизлечимой болезни, и тогда ученые пошли на рискованные опыты...
Таинственные пещерные иероглифы в Мексике раскрывают давно потерянную письменность
Оказалось, что разгадки лучше всего искать не в городах, а на склонах гор в глуши...
Искусственная гравитация: ученые рассказали, появится ли вообще главная фишка из фантастических фильмов в космосе
Космические инженеры знают три способа обмануть невесомость. Но пока рабочий из них только один, да и то есть нюансы...
Раскрыта 217-летняя тайна: искусственный интеллект взломал зашифрованное письмо Наполеона
Нейросети последних лет — это реальный прорыв: только за несколько недель было вскрыто более 30 безнадежных шифров...