Пользователей Telegram заражали через RLO-брешь

AmneziaWG

Admin

Original poster
Administrator
Сообщения
916
Реакции
753
Посетить сайт
KMO_120232_17926_1_t218_120944.jpg
Исследователи «Лаборатории Касперского» в октябре 2017 года обнаружили, что в Windows-клиенте мессенджера Telegram эксплуатируется RLO-уязвимость. Злоумышленники использовали брешь для рассылки жертвам зараженных файлов. О выявленной проблеме эксперты уведомили разработчиков. На сегодняшний день уязвимость закрыта.
RLO (right-to-left override) — это специальный непечатный символ Unicode, который меняет порядок следующих за ним в строке знаков на обратный, в том числе в именах файлов проводника Windows. В таблице он представлен как U+202E и используется для языков, где слова пишутся справа налево, например арабского или иврита. После применения символ становится невидимым, чтобы не мешать восприятию текста.
При помощи этих функциональных особенностей злоумышленники маскируют вредоносное ПО: получатель видит имя файла не таким, какое оно есть на самом деле. RLO дает возможность спрятать расширение, переместив его в середину наименования зловреда в отзеркаленном виде.
К примеру, исполняемый вредоносный файл JavaScript имеет расширение js. Автор сначала маскирует название, используя что-нибудь безобидное (photo, picture, meme и т. д.), а потом заставляет Windows «переворачивать» оставшуюся часть имени файла при помощи RLO. Таким образом evil.js сначала превращается в photo_gnp.js, а потом в photo_sj.png. Вредонос при этом не становится картинкой — меняется только его отображение для пользователя, компьютер же читает его так: photo_[U+202E]gnp.js.
После того как атакующий отправляет сообщение, получатель видит изображение PNG и открывает его. Стандартное уведомление безопасности Windows, появляющееся в таких случаях, большинство игнорирует. Жертвы, не глядя, дают подтверждение и собственноручно запускают исполнение вредоносного файла.
Злоумышленники, эксплуатирующие RLO-уязвимость в Telegram, преследовали несколько целей. Первая из них — получить удаленный контроль над чужим компьютером. В этом случае в качестве командного протокола загрузчик использовал Telegram API. Вредонос прописывал себя в автозапуск и каждые 2 секунды проверял наличие поступающих от управляющего бота команд, выполнение которых приводило к установке бэкдоров и логгеров.
Другой целью злоумышленников было распространение майнера CryptoNight (csrs.exe), который мог не только добывать Monero, но и отслеживать работающие процессы. При обнаружении среди них диспетчера задач (taskmgr.exe, processhacker.exe) программа временно отключалась, а потом перезапускалась.
Кроме того, преступники выкачивали у жертв локальный кэш Telegram, в котором содержались, как правило, личные документы пользователя: аудио- и видеозаписи, текстовые файлы, фотографии.
Исследователи считают, что уязвимость эксплуатировалась как минимум с марта 2017 года. Все зафиксированные случаи произошли в России. На почерк отечественных киберпреступников указывают и многие другие артефакты: например, команды, принимаемые программой — установщиком логгеров, написаны на русском языке.
Это не первый инцидент с распространением зловредов через мессенджеры. Весной 2017 года была исправлена уязвимость WhatsApp и Telegram, позволявшая пересылать через их веб-интерфейс файлы, содержащие вредоносный код. Также известны случаи использования приложений в качестве центра управления.
На сегодняшний день разработчики Telegram устранили проблему, однако эксперты «Лаборатории Касперского» призывают не терять бдительности, проверять в строке состояния настоящий тип файла и обращать внимание на системные предупреждения.
 
Последнее редактирование:
Название темы
Автор Заголовок Раздел Ответы Дата
Denik Интересно 6000 Пользователей Coinbase пострадали из-за бага многофакторной аутентификации Новости в сети 0
S Пользователей российских банков атакует троян-невидимка для Android Новости в сети 0
CoderUnicorn Ожидает оплаты Разработка Telegram ботов + САЙТОВ + СДАЧА ПРОЕКТОВ В АРЕНДУ Ищу работу. Предлагаю свои услуги. 0
Support81 Telegram устранил 0day, используемый для удаленного запуска кода Новости в сети 0
Support81 Опасная сеть SVO_Free: мошенники в Шереметьево воруют Telegram-аккаунты Новости в сети 0
GetLeads [Тренд+] Рассылка в Telegram с последующим ЛИЧНЫМ общением! Ищу работу. Предлагаю свои услуги. 2
Tera_shop Продам Telegram аккаунты для рассылки, инвайта (Session + Json, Tdata) Tear-shop.ru Купить аккаунты на сайте: https://tear-shop.ru/ Tear-shop - Магазин Аккаунты/Админки/Документы 1
DOMINUS Проверено Блокировка (BAN) соц.сетей и мессенджеров [INSTAGRAM, WhatsApp, FaceBook (FB), Telegram, VK, OK и многих других] Ищу работу. Предлагаю свои услуги. 0
H [ FREE ] Бот отрисовщик в Telegram Другое 6
Emilio_Gaviriya Статья Как получают привязанный к Telegram мобильный номер. Анонимность и приватность 0
lonesttar Ожидает оплаты Админ панель + бот автопродаж telegram Продажа софта 0
GetLeads [Telegram +] Рассылка/Инвайтинг в Телеграм. [+] Множество отзывов с форумов! Ищу работу. Предлагаю свои услуги. 4
GetLeads Закрыто Обучение: рассылкам\инвайту\регистрации и другому в Telegram. В среднем проф спамеры зарабатывают от 2000$+ Ищу работу. Предлагаю свои услуги. 4
fireaccs Продам FIRE-ACCS.BIZ - Магазин Аккаунтов Twitter, Telegram, Instagram, Facebook, TikTok, ВК, OK, Twitch, Discord и т.д. Аккаунты/Админки/Документы 1
N MIX 1M 900K PSN BASE TELEGRAM Emails_1 Раздача email 0
N MIX FACEBOOK ADS MAIL PASS ACCESS TELEGRAM >>>> Emails_1 Раздача email 0
N Zabugor 1.6M FACEBOOK GAMES SHOP NETFLIX BASE TELEGRAM Emails_1 Раздача email 0
N Zabugor 1ML 400K FACEBOOK ADS CODE 8 ДЛЯ ДОСТУПА К GOOD TELEGRAM Emails_1 Раздача email 1
Support81 Дуров и его криптопланы: Telegram внедряет TON Wallet Новости в сети 0
websprojekt Ожидает оплаты Telegram Bot | Инвайтер | Cпамер | Парсер Телеграм Все что не подошло по разделу 1
JustTG Ожидает оплаты Just-tg.com | Сервис по продвижению каналов и ботов в TELEGRAM | Прямой поставщик 24/7 Ищу работу. Предлагаю свои услуги. 1
semsvm Интересно Автоответчик на сообщения в Telegram Бруты/Парсеры/Чекеры 1
Support81 Мошенники генерируют изображения фальшивых банковских карт через чат-боты в Telegram Новости в сети 0
T База Telegram 700к Другое 10
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
Support81 Интересно Спорное обновление в Telegram: сбор IP-адресов для рекламы Новости в сети 0
М Закрыто Продам аккаунты Телеграм Ru|Снг | Telegram Account Trust 500 day+ Корзина 1
jsbypass Стикеры для Telegram на заказ / Низкие цены, высокое качество Услуги дизайнеров/веб-разработчиков 1
I На проверке Рассылка в TELEGRAM |Большой опыт работы | Любые тематики | Лучшая конверсия Ищу работу. Предлагаю свои услуги. 1
M На проверке Заказать Комментарии - Отзывы в Telegram Канал или Чат Ищу работу. Предлагаю свои услуги. 2
Youtube Provider На проверке ✅✅✅YouTube-Provider.com - SMM Провайдер / YouTube, Telegram, Instagram, Twitter и другие соцсети✅✅✅ Ищу работу. Предлагаю свои услуги. 1
Mr Crabs Продам Telegram парсер участников чата по сообщениям Куплю/Продам 0
saul_ Чек номеров на наличие Telegram/ Filter (checking) numbers Telegram Ищу работу. Предлагаю свои услуги. 1
M Продам [2 руб.] Инвайт Telegram | Безопасный метод (даже в чаты с баном) Спам / Флуд / Ддос 3
G Продам Платежные системы, Карты, IBAN, Биржи, Крипта, Кошельки, Телефония, Симки, Прокси, Дропы, Сканы - Telegram бот Финансы - биллинги, банки, кошельки, логи 0
T ТГ-ПАРСЕР – спарси половину Telegram! Бруты/Парсеры/Чекеры 2
D DivineSMM.com| Telegram | Twitter | Instagram | Только живая ЦА | Рассылка в лс Бруты/Парсеры/Чекеры 0
A Alice in The Land of Malware | ALICESHOPBOT (Сайт/Бот авто-продаж Telegram) Корзина 0
A Alice in The Land of Malware | SHOP SCAM (Сайт/Бот авто-продаж Telegram) Корзина 0
T Закрыто Teleboost софт для работы с telegram Корзина 1
T Закрыто TELEGRAM SOFT Gods\Expert - Многоцелевой комбайн по работе с телеграмм Корзина 1
TeleGPromotion Закрыто Качественное продвижение в Telegram! Рассылка в личные сообщения. Инвайт. Корзина 1
DOMINUS В Telegram аннулируют подписки Premium, полученные обманным путем Новости в сети 0
F Продам TGMOTION - Сервис массовой рассылки сообщений по чатам и контактам в Telegram Трафик, загрузки, инсталлы, iframe 5
T ИНВАЙТ И РАССЫЛКА В TELEGRAM Корзина 0
T ПРОДВИЖЕНИЕ ЧАТОВ / КАНАЛОВ В TELEGRAM Корзина 0
Mr Crabs Закрыто Telegram Первонах - скрипт на PHP Корзина 1
Zarik3232 Продам Накрутка instagram telegram vkontate youtube twitch facebook tiktok и тд Все что не подошло по разделу 35
T Закрыто ПРОДВИЖЕНИЕ ЧАТОВ / КАНАЛОВ В TELEGRAM Корзина 1
P На проверке Рассылка, маркетинг Discord, Telegram, Twitter. Ищу работу. Предлагаю свои услуги. 1

Название темы