The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Манипуляция с рассылкой уведомлений через GitHub для распространения вредоносного ПО"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Манипуляция с рассылкой уведомлений через GitHub для распространения вредоносного ПО"  +/
Сообщение от opennews (??), 20-Сен-24, 09:53 
Распространители вредоносного ПО начали применять новый способ отправки вредоносных писем от имени команды, занимающейся обеспечением безопасности в GitHub. Рассылка нацелена на стимулирование сопровождающих и разработчиков, пользующихся платформой Windows, к совершению действий, приводящих к установке вредоносного ПО на их системы. Метод интересен тем, что письма приходят с реальных почтовых серверов GitHub и, если не обратить внимание на мелочи, напоминают реальные уведомления...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61895

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 20-Сен-24, 09:53   +11 +/
Вроде это было в прошлом месяце. Неужели, работает? На самом деле хороший способ отфильтровать подобные кадры от доступа к репе, жаль, часто повторять не получится.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3

2. Сообщение от Жироватт (ok), 20-Сен-24, 09:56   +5 +/
...а я ведь говорил, что превращение хранилища кода в соцсеть до добра не доведёт.

Напомнило древниючий развод с "антивирусом в браузере".

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #13, #36, #54, #71

3. Сообщение от Жироватт (ok), 20-Сен-24, 09:57   +2 +/
Хм...спасибо за идею. Думаю, можно попросить ИБшников/сисадминов посодействовать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #6, #7

4. Сообщение от hsheemail (?), 20-Сен-24, 10:00   +13 +/
нажать сочетания клавиш "Windows+R", "Ctrl+V" и Enter.

Это пять, квест на дол6@еба

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #11, #46

5. Сообщение от Аноним (5), 20-Сен-24, 10:05   +2 +/
> восхитительный своей простой и наивностью метод

половина поделий устанавливается с этих соевых вконтактов через curl|sudo, чего в этом восхитительного и наивного?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #22

6. Сообщение от Анонимище (?), 20-Сен-24, 10:19   +/
Только не удивляйтесь если после подобных "гениальных" идей вас работодатель выставит на мороз
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #31, #35

7. Сообщение от Анонимище (?), 20-Сен-24, 10:22   +/
Или же что придется доказывать судье что в скрипте который загрузился на компьютер испытуемого не было вредоноса.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #19, #39

10. Сообщение от Аноним (31), 20-Сен-24, 11:01    Скрыто ботом-модератором+10 +/
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #16

11. Сообщение от Аноним (31), 20-Сен-24, 11:03   +2 +/
А ведь у какого-нибудь убунтушника не сработает и он пойдет жаловаться в гитхаб что у них на работает. А саппорту голову ломать что он несёт.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

12. Сообщение от Аноним (13), 20-Сен-24, 11:03   +2 +/
> Press Windows + R
> Prese Ctrl + V
> Press Enter

Вы это серьезно? 🤦

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #20

13. Сообщение от Аноним (13), 20-Сен-24, 11:05   –1 +/
> ...а я ведь говорил

Да ты в каждой новости отмечаешься...

> превращение хранилища кода в соцсеть до добра не доведёт.

Раскрой мысль, как твои умничания соотносятся с новостью? Или ты ее вообще не читал?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #26

16. Сообщение от Аноним (-), 20-Сен-24, 11:12   –2 +/
> Вот тут в каждой теме верещат про выход за границы буфера и безопасТность.

Не верещат, а просто говорят "типи-кал СИ".
Или ты будешь заливать что всякие хартблиды это фигня?

> А реальные взломы выглядят вот так без всяких растов. И эффективность в разы выше.

Т.е если люди бывают тупые то надо еще и овнокод писать?
Ты наверное на си или плюсах пишешь?

>  Причем больше половины растофанатиков бы повелось.

Ты наверное провел исследование или просто пернул в лужу?


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #10

17. Сообщение от Массоны Рептилоиды (?), 20-Сен-24, 11:13   +9 +/
Здравствуйте, я - молдавский вирус. В виду бедности моего
создателя и общей отсталости развития высоких технологий
нашей страны, я не в силах причинить какой-либо вред вашему
компьютеру. Пожалуйста, сотрите сами несколько самых нужных
вам файлов, а затем разошлите меня по почте своим друзьям.
Благодарю за понимание и сотрудничество.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #57

19. Сообщение от Аноним (1), 20-Сен-24, 11:38   +/
> Или же что придется доказывать судье что в скрипте который загрузился на
> компьютер испытуемого не было вредоноса.

Глупости, достаточно трекать. А скрипт не сам загрузился, а был собственноручно загружен оператором.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #30

20. Сообщение от Аноним (26), 20-Сен-24, 11:40   –3 +/
Что это делает? Я так и не понял из описания.
Вроде бы Ctrl+V читает из буфера обмена, а написано что копипуется:
> При нажатии кнопки согласия в буфер обмена копируется команда для загрузки и запуска вредоносного приложения при помощи PowerShell

Enter что делает? Нажимаю Enter в бровзере и ничего не происходит.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #21, #27

21. Сообщение от Аноним (1), 20-Сен-24, 11:43   +/
Операционная система исполняет команду, которую браузер скопировал в буфер обмена. С правами пользователя.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #23

22. Сообщение от Аноним (26), 20-Сен-24, 11:45   +/
Но откуда у соевых вконтактов curl|sudo?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #25

23. Сообщение от Аноним (26), 20-Сен-24, 11:46   +/
Вот с этого места подробнее.. Вот в буфере обмена сидит "format c:", почему при нажатии Enter в бровзере происходит выполнение команды?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #24

24. Сообщение от Аноним (26), 20-Сен-24, 11:50   +2 +/
Теперь понял, Windows + R открывает окно запуска команды! ЯСНОПОНЯТНО!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

25. Сообщение от Аноним (5), 20-Сен-24, 11:54    Скрыто ботом-модератором+/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #41

26. Сообщение от Аноним (26), 20-Сен-24, 12:00    Скрыто ботом-модератором+2 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

27. Сообщение от Аноним (27), 20-Сен-24, 12:05   +/
> Вроде бы Ctrl+V читает из буфера обмена, а написано что копипуется:
>> При нажатии кнопки согласия в буфер обмена копируется команда для загрузки и запуска вредоносного приложения при помощи PowerShell

Написано "при нажатии кнопки", а не при нажатии "Ctrl+V". К кнопке на первом экране привязывается вызов JavaScript-метода Clipboard.writeText(), который без явного действия пользователя не вызвать, для этого и нужен первый экран с кнопкой "я не робот". А уже потом  "Windows+R", "Ctrl+V" и Enter

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

28. Сообщение от Аноним (26), 20-Сен-24, 12:11   –1 +/
> в буфер обмена копируется

Это нормально что бровзеру такое позволяется?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #29

29. Сообщение от Аноним (31), 20-Сен-24, 12:16   +1 +/
Раньше для такого нужен был флеш. А потом смузики из html5 сделали красиво. Заодно сделав движок неподъемным.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28 Ответы: #38

30. Сообщение от Анонимище (?), 20-Сен-24, 12:17   +/
Да, но путем введения оператора в заблуждение. В юриспруденции важны не только конкретные действия и их результаты, но также и намерения лиц их совершивших
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #19 Ответы: #63

31. Сообщение от Аноним (31), 20-Сен-24, 12:18   –1 +/
Только не удивляйтесь если подобных идей ему повысят ЗП сделают ВП и у него будет дача в ЮСА.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

34. Сообщение от Аноним (-), 20-Сен-24, 12:31   –1 +/
>Рассылка нацелена на стимулирование сопровождающих и разработчиков, пользующихся платформой Windows

Дальше можно не читать.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #52, #73

35. Сообщение от нах. (?), 20-Сен-24, 12:36   +/
да с тем десятком стыренных кошелечечков - нахрен ему тот работодатель дальше и нужон...

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6 Ответы: #37

36. Сообщение от нах. (?), 20-Сен-24, 12:37   +1 +/
давайте выкинем уже оттуда хренилище кода. Соцсети вполне достаточно.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

37. Сообщение от Анонимище (?), 20-Сен-24, 12:38   +2 +/
Действительно, адвокат будет гораздо нужннее
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #35 Ответы: #40

38. Сообщение от нах. (?), 20-Сен-24, 12:39   +2 +/
> Раньше для такого нужен был флеш.

которому для доступа к клипборду нужно было персональное для этого вот сайта разрешение.

Поэтому он был  небезопастный и его надо было запритить всем!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

39. Сообщение от Жироватт (ok), 20-Сен-24, 12:43   +3 +/
Одного приказа за подписью руководства и ИБшников вполне достаточно, чтобы юный подавальщик-в-суды банально замолчал и ушел на своё рабочее место, с выговором за несоблюдение режима ИБ.
Самым продвинутым можно показать, подписанную ими лично, должностную инструкцию и, подписанный лично ими, инструктаж от ИБ, где это все есть.

Понимаю, тебе неприятно, тебя могут поймать на этом, но в этом и вся соль.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7 Ответы: #50

40. Сообщение от нах. (?), 20-Сен-24, 12:51   +1 +/
вечно вы тут обгадите хорошую идею :-(

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #37

41. Сообщение от нах. (?), 20-Сен-24, 12:52   –1 +/
> как правило, они предустановлены в любом модном молодёжном линукса

и в wsl в том числе.
(сегодня самый молодежный лин00ps это оно)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

42. Сообщение от Аноним (42), 20-Сен-24, 13:03   +1 +/
а че программную эмуляцию нажатия клавиш не занесли в браузеры? зачем же так мучать пользователя?
Ответить | Правка | Наверх | Cообщить модератору

44. Сообщение от Аноним (46), 20-Сен-24, 13:12   +/
>вместо описания сути уязвимости, добавляют текст, стилизованный под предупреждение от команды "Github Security Team".

никогда такого не было, и вот опять!
Это что же за уровень разработчиков то теперь? (и тех, кто пишет данную платфору, позволяющую проделывать такие нелепые действия, и тех, кто этим поделием пользуется)
Они совсем уже умственно отсталых привлекать начали?

Ответить | Правка | Наверх | Cообщить модератору

46. Сообщение от Аноним (46), 20-Сен-24, 13:22   +2 +/
Мы в молодости через рекомендацию сделать "ALT+F4",
отсеивали не адекватов и залетных мимокрокодилов.
Похоже мамонты не вымрут никогда.
Ну или сама платформа опустилась до уровня "поскрести по полу". (Никогда не понимал, зачем отдавать в интернет собственные файлы.)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #75

47. Сообщение от Аноним (46), 20-Сен-24, 13:26   +1 +/
Так ведь по умолчанию исполнение кодов на "помершел" в целевой ОС запрещено же!
Нужно это или обходить одним из 15 способов,
или явно разрешать в виндовых полиси.
Напоминает писаные на визуалбасике вирусы под Win95, которые для запуска требовали еще и движ загрузить для их исполнения.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #49

49. Сообщение от нах. (?), 20-Сен-24, 14:05   +1 +/
> Так ведь по умолчанию исполнение кодов на "помершел" в целевой ОС запрещено
> же!

В смысле? Там же ж команда, вручную вводимая. А не неподписанный модуль от васяна.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #47 Ответы: #62

50. Сообщение от Анонимище (?), 20-Сен-24, 14:12   +/
Что это там за инструкция такая, которая позволяет работодателю без ведома работника устанавливать софт на личный компьютер работника?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #39 Ответы: #53

52. Сообщение от randomize (?), 20-Сен-24, 15:44   +/
У пользователей Windows и так уже все, что нужно, простимулировано.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34

53. Сообщение от Аноним (53), 20-Сен-24, 16:34   +/
Он сам её установил. Сам ввел команду или кто тебе разрешает хром скачивать, запрос работадателю пишешь?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #50 Ответы: #59

54. Сообщение от Аноним (54), 20-Сен-24, 16:35   +1 +/
Странная позиция, если учесть что групповая разработка софта — это в первую очередь социальная дисциплина, и уж только потом техническая и научная.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #66

57. Сообщение от Аноним (-), 20-Сен-24, 17:16    Скрыто ботом-модератором+1 +/
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17 Ответы: #60

58. Сообщение от Аноним (-), 20-Сен-24, 17:55   –2 +/
> нажать сочетания клавиш "Windows+R", "Ctrl+V" и Enter.

Здравствуйте, я чукотский вирус! В силу плохого развития айти в стране я не могу сам причинить вам вред! Пожалуйста сотрите ваши файлы и перешлите меня дальше!

Ответить | Правка | Наверх | Cообщить модератору

59. Сообщение от Анонимище (?), 20-Сен-24, 18:07   +/
Ещё раз, важно намерение. В его намерения НЕ входила установка этой программы. С таким же успехом можно сказать, что сам себя отравил человек который выпил чай с потихоря посыпанным ядом
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #53 Ответы: #65

60. Сообщение от Аноним (60), 20-Сен-24, 18:17   +/
Его целевая аудитория.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #57

62. Сообщение от Аноним (62), 20-Сен-24, 18:53   +/
Что вы оба такое несёте?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #49

63. Сообщение от Аноним (1), 20-Сен-24, 19:05   +/
А в чём заблуждение? Он же сам говорит загрузить код из интернета и исполнить его, значит, отдать весь контроль ботнету и было целью.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #30

65. Сообщение от Вананас (?), 20-Сен-24, 19:17   +1 +/
Насколько понял, жиробас это про рабочие пекарни, если аж нужно делать приказ и вовлекать безопасников с админами. Тогда да, его не ухватишь. Хотя даже если и дома - такие всегда выкрутятся, особенно если пека сотрудника имеет удалёнку до рабочей локалки - "проверка уязвимости домашнего рабочего места, подключающегося к защищённой ЛВС". Это, ЕМНИП, с самого ковида прописывается в нормативных документах под роспись.

А вообще идея здравая, не дожидаясь всамделишнего залома через прокладку на стуле. Надо бы тоже взять на вооружение, выставляя на мороз самых необучаемых среди техперсонала.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #59

66. Сообщение от Вананас (?), 20-Сен-24, 19:22   +2 +/
Не путай инструмент совместной разработки с соцсетью, в которой зачем-то оставлена возможность совместного написания кода. Гитхаб сейчас в пункте 2.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #54 Ответы: #74

71. Сообщение от Аноним (71), 20-Сен-24, 21:01   –1 +/
> ...а я ведь говорил, что превращение хранилища кода в соцсеть до добра не доведёт.

GH не соцсеть и никогда ей не был. А "хранилище кода" без issue и PR нахрен никому не нужно.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2 Ответы: #72

72. Сообщение от Dzen Python (ok), 20-Сен-24, 21:46   +3 +/
Ты описал гитхаб образца 2014-15 годов.
Сейчас это полноценная соцсеть. Без котиков и дикпиков, но на их месте СоС'и мусорные пуллы. А в тикетах у любого мало-мальски популярного софта так вообще полноценный цирк (с мамой - реддитом и папой - имиджбодой) творится.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #71

73. Сообщение от Аноним (73), 20-Сен-24, 23:43   +/
Ты не переживай, в ненужном на десктопе это не хуже работает. Просто спалиться пока не успели.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #34

74. Сообщение от Аноним (54), 21-Сен-24, 00:00   +/
Я-то как раз не путаю. И гитхаб — самый что ни на есть инструмент. То, что отдельные личности не могут не нагадить в комментариях никак не отменяет этого факта. Как и ваше персональное неумение применить инструмент для решения задачи.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #66 Ответы: #77

75. Сообщение от Аноним (-), 21-Сен-24, 00:32   +1 +/
> Мы в молодости через рекомендацию сделать "ALT+F4",
> отсеивали не адекватов и залетных мимокрокодилов.

В IRC неплохо работал совет сделать /join 0 или если тип чуть более прошареный, /join #something,0. Хотя некоторые и на предложение /quit въ...ть велись, бывают и такие гроссмейстеры.

> Похоже мамонты не вымрут никогда.
> Ну или сама платформа опустилась до уровня "поскрести по полу".

А что еще от майкрософта ожидать? Ну вот им и "капчу" под уровень их клиентуры сделали.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #46

76. Сообщение от onanim (?), 21-Сен-24, 09:24   +/
ничего смешного нет, вы-то уверенные пользователи ПК и иногда даже системные администраторы, но помимо вас гитхабом пользуются программисты, тестировщики, и прочие сотрудники техподдержки, которые совершенно не обязаны знать все эти тонкости про Ctrl+V.
сам Линус как-то раз говорил, что не умеет устанавливать линукс, для него это очень сложно.
Ответить | Правка | Наверх | Cообщить модератору

77. Сообщение от Аноним (-), 22-Сен-24, 14:42   +/
Этот инструмент в последнее время стал наглый, агрессивный, назойлывый, постоянно делающий мозг и срывающий рабочие процессы, да еще "улучшили" до совершенно дикого жора CPU браузером постоянно. Поннимали улучшателей супертулсов по объявлению - и гитхаб отправился вслед за русиновичем, скайпом и прочими когда-то хорошими, но ныне дохлыми или непотребными штуками.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #74


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру