О наболевшем
Сейчас российский сегмент телеги в очередной раз пытаются атаковать стиллером oblivion. Атака началась вчера, и я потихоньку пытаюсь ее отбить (ибо мне скучно). Если кратко, то жертва устанавливает apk, он отключает сеть антивирусам, загружает второй apk, и уже через него получает доступ к устройству и шлет данные на сервер злоумышленника. Всего в цепочке участвуют 3 независимых провайдера: 1 - хранит ссылку на троян, который качается, 2 - хостит VPS, куда стекаются украденные данные по бинарному протоколу, 3 - хостит домены, на которые идут запросы и переправляются на VPS.
Так вот, за прошедшие сутки удалось связаться с поддержками 1 и 2 - они заблокировали аккаунты и сервера, старые пользователи потенциально в безопасности. Но есть загвоздка: третий провайдер - это reg.ru, который до сих пор игнорирует обращения по инциденту. Отсюда вытекает забавная ситуация: компаниям из США и Великобритании есть дело до утекающих данных россиян, а российским компаниям - нет. За это время атакующий успел сделать переадресацию и поднять сервер с малварью у новых провайдеров (которые уже получили от меня письма), а reg.ru до сих пор не шевелится.
Адреса, куда идут украденные данные:
rocketsmm.ru
cloudmetric.ru
медиатека-ру.рф
облакоплюс.рф
Может потом напишу длиннопост на хабре про эту историю с более техническим разбором механизмов этого вируса, и, надеюсь, со счастливым финалом
Post #324
6.23K



- 🔥 94
- 😢 19
- 🙏 12
- 😁 6
- 💅 3
- 🎉 2
- 👻 1
- 🦄 1