HeadFlash

Security

Ransomware w Teams, law firm extortion, AMD silent kill switch

DragonForce chowa się w Teams, SRG poluje na kancelarie, AMD wyłącza szyfrowanie RAM w konsumenckich Ryzenach.

Posłuchaj

Gang ransomware DragonForce ukrywa ruch w infrastrukturze Microsoft Teams

Po rozpoznaniu i ominięciu zabezpieczeń atakujący wykradł wszystkie dane, a następnie wdrożył ransomware DragonForce, szyfrując systemy ofiary. W trakcie ataku stosowano techniki Bring Your Own Vulnerable Driver z wykorzystaniem sterowników takich firm jak Huawei, Topaz Antifraud, Tower of Fantasy oraz K7 Security, a także niestandardowy sterownik ABYSSWORKER podszywający się pod legalny sterownik Palo Alto. Celem było uzyskanie uprawnień jądra i wyłączenie narzędzi bezpieczeństwa. Symantec opublikował pełną listę wskaźników kompromitacji, która ma pomóc obrońcom w wykrywaniu i blokowaniu podobnych ataków.

Ransomware gang abuses Microsoft Teams relays to hide malicious traffic →

FBI ostrzega: grupa Silent Ransom Group celuje w amerykańskie kancelarie prawne

Raport Google Threat Intelligence Group i Mandiant opisuje tę samą kampanię, podkreślając użycie voice phishingu i fałszywego wsparcia IT. Europejska agencja ENISA ostrzega, że zjawisko kradzieży danych od zaufanych dostawców usług w celu wyłudzenia okupu nie ogranicza się do USA – atakujący coraz częściej rezygnują z szyfrowania na rzecz samego wycieku. Firma Resecurity poinformowała, że pobrała ponad 1,6 miliona plików ze stron wyciekowych powiązanych z SRG; część kancelarii może nie wiedzieć, że ich dane zostały ujawnione. FBI zaleca weryfikację nieoczekiwanych próśb IT, ograniczenie narzędzi zdalnego dostępu i monitorowanie nietypowych logowań.

FBI Warns Cyber Extortion Group Is Targeting Law Firms →

Nintendo ofiarą ataku na platformę TINYpulse – 859 MB danych pracowniczych

Brak oficjalnego potwierdzenia oznacza, że skala wycieku może być nieznana, jednak sama groźba publikacji danych wrażliwych pracowników jednego z największych producentów gier stawia pod znakiem zapytania bezpieczeństwo danych przechowywanych w zewnętrznych platformach. W przeszłości podobne incydenty pokazywały, że nawet jeśli główny cel ataku jest solidnie zabezpieczony, to słabe ogniwo w łańcuchu dostaw może prowadzić do poważnego naruszenia prywatności.

Nintendo Hit by Alleged 860 MB Data Theft →

Google pozywa chińską platformę cyberprzestępczą Outsider Enterprise za wykorzystanie Gemini do phishingu

Operacja obejmowała grupy członkowskie dostarczające szablony phishingowe (ponad 290), listy celów z publicznych rejestrów i wycieków danych, infrastrukturę do masowych SMS-ów (smartfony, karty SIM, modemy) oraz metody prania pieniędzy. Google współpracowało z AT&T, T-Mobile i Verizon w celu blokowania spamu oraz z FBI i Lumen Black Lotus Labs przy przejmowaniu domen. Firma domaga się odszkodowania i nakazu sądowego rozłożenia platformy na czynniki pierwsze.

Google Lawsuit: China-Based Scammers Used Gemini to Scale Phishing →

AMD po cichu wyłączyło szyfrowanie pamięci RAM w konsumenckich procesorach Ryzen

Inżynierowie AMD najpierw nie potrafili wyjaśnić przyczyny, a później ograniczyli się do stwierdzenia: „TSME jest funkcją bezpieczeństwa stosowaną tylko w procesorach PRO w ramach AMD PRO Technologies”. To pierwsze jawne przyznanie, że szyfrowanie RAM jest blokowane na poziomie oprogramowania sprzętowego, a nie sprzętu – krzem w obu wariantach jest identyczny. Oznacza to, że dziennikarze, aktywiści, badacze bezpieczeństwa i każdy, kto polegał na TSME w laptopie z konsumenckim Ryzenem, utracił ochronę bez żadnego ostrzeżenia. Ekspert Joe Fitzgerald stwierdził, że AMD jest winne użytkownikom wyjaśnienie, czy to błąd, czy celowa decyzja. Na razie odpowiedzi brak.

Your Ryzen CPU used to encrypt your RAM. A firmware update silently turned that off. →