LINUX.ORG.RU
ФорумTalks

Опять троян в публичном хранилище...

 , ,


0

1

… но в этот раз это не npm и не репа дистра, а магазин стим. В стим выложили бесплатную игру Block Blasters, которую скачало некоторое количество пользователей, и через некоторое время разрабы выложили апдейт с новой фичей - кражей денег с криптокошельков (нет, не в игре). Были реальные пострадавшие, одного чела нагрели на $32к. Апдейт прошел модерацию в стиме, а с хера бы ему ее не пройти, там какие-то сверхразумы сидят, чтоли, чтобы безошибочно находить трояны в проприетарном софте. Так что товарищи, без конца приносящие сюда малвари в npm, узбагойтесь, в мире проприетарного софта и платных магазинов, подобный шит тоже хеппенс) https://habr.com/ru/news/949310/

★★★★★

Последнее исправление: goingUp (всего исправлений: 1)

бесплатную игру Block Blasters,

кражей денег с криптокошельков

одного чела нагрели на $32к

Ой, че делается…

Ecl
()

одного чела нагрели на $32к.

Т.е. чел оставил данные крипты с которой можно было списать $32к безвозмездно (без его участия) и виноват конечно стим, забавная логика.

anc ★★★★★
()
Последнее исправление: anc (всего исправлений: 1)

а чего вы хотели? вас предупреждали, что проприетарщина - малварь по определению. получите, распишитесь.

Iron_Bug ★★★★★
()

В проприетарной помойке кто-то выложил малварь. Кто бы мог подумать.

X512 ★★★★★
()
Ответ на: комментарий от imul

Было бы забавнее, если бы игра была платная.

В каком-то смысле так и вышло.

realloc ★★★★
()

сусурити себе работу делает пакостя обычным людям как всегда. Вот в нпм как раз закрыли старую аутентификацию под этот шумок. Микрсофты снова воюют с опенсорцем теперь захватив его инфоаструктуру и сочиняя каждый квартал новую бочку, которую надо всем делать.

Syncro ★★★★★
()
Последнее исправление: Syncro (всего исправлений: 2)

Поэтому предпочитаю запускать стим с играми с правами другого пользователя. Защита не идеальная, но от основной угрозы спасает. Минут 5 на настройку и потом пользуешься как обычно.

altwazar ★★★★★
()

Метко рассчитали: взламывали именно Стим, потому что игроманство коррелирует с верой в цифровые фантики и общего мироощущения швабодки и халявы.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 1)
Ответ на: комментарий от anc

Т.е. чел оставил данные крипты с которой можно было списать $32к безвозмездно (без его участия) и виноват конечно стим, забавная логика.

Ну да. Лежали какие-то гроши на такси и покушать. А 4 ярда на холодном кошельке. А вы разве не так же делаете?

Camel ★★★★★
()
Ответ на: комментарий от Iron_Bug

да, но в андроид маркете гугловцы оперативно удаляют подобную шнягу. Наверняка там у них какие-то инструменты для статического и динамического поведения кода имеются.

seiken ★★★★★
()
Ответ на: комментарий от Camel

А 4 ярда на холодном кошельке.

Ага, ключи на HSM в сейфе, а сейф охраняется 24x7x365.

seiken ★★★★★
()

...магазин стим...

То ли ещё будет.

sparkie ★★★★★
()
Ответ на: комментарий от sparkie

Есть вариант «в лоб» (завести отдельного полновесного пользователя, и прямо логиниться им в систему, чтобы запускать игрушки), его проблема в том, что он громоздкий и потому не очень удобный. Подозреваю, что можно как-то поудобнее настроить, но сам изобретать велосипед не хочу. А что тут такого секретного-то?

Manhunt ★★★★★
()
Ответ на: комментарий от seiken

у них тупо юзверей больше и они быстрее обнаруживают обосрамс.

как ты представляешь себе «анализ закрытого бинаря»? тем более, что активизировать свои вредоносные качества он может не сразу, а по желанию левой пятки разработчика.

Iron_Bug ★★★★★
()
Последнее исправление: Iron_Bug (всего исправлений: 1)
Ответ на: комментарий от Iron_Bug

Русинович как-то винду реверсинжинирил, и создал свои инструменты, пока MS его не наняли. А сейчас, когда есть всякие опенсорс инструменты типа OpenWRT, AOSP, слежка за аппами упрощается.

seiken ★★★★★
()
Ответ на: комментарий от seiken

ты что-то странное приплёл. я тебе про то, что ты не можешь проверить безопасность произвольно взятого проприетарного бинаря, а ты мне про Руcсиновича и OpenWRT зачем-то пишешь.

Iron_Bug ★★★★★
()
Ответ на: комментарий от Iron_Bug

там должна быть хитрая система, многоступенчатая. Анализ дизассемблированного кода всего лишь один из методов, когда уже ясно, что апп зловредный. Сначало можно смотреть на того, кто апп опубликовал. Известные, проверенные айпишники получают больший вес доверия. Потом наверняка есть какой-то простенький ИИ, который смотрит, на то, какие пермишены апп требует, и какие фичи он предлагает, чтобы понять степень соответствия. В конце концов, можно создать кастомную сборку андроида, которая будет ставить эти аппы и симулировать работу пользователя, чтобы всё странное поведение сразу фиксировать.

Дело ведь тут не в том, что для произвольного аппа нужно кровь из носа доказать за какое-то время, что он безвреден, а в том, как долго этот апп пробудет на маркете.

seiken ★★★★★
()
Ответ на: комментарий от seiken

у тебя богатая фантазия.

но в реальности они, скорее, тупо ждут до первого юзверя, который начинает кричать, что его обокрала софтина, и потом удаляют.

Iron_Bug ★★★★★
()
Последнее исправление: Iron_Bug (всего исправлений: 1)
Ответ на: комментарий от Manhunt

Такое прокатывало в самом начале интернетов, то есть очень давно.

А что тут такого секретного-то?

Ничего, но господам с ИБ нужно же показывать, что они не даром хлеб с маслом едят.

sparkie ★★★★★
()
Ответ на: комментарий от seiken

там должна быть хитрая система, многоступенчатая.

Допустим.

Анализ дизассемблированного кода всего лишь один из методов, когда уже ясно, что апп зловредный.

Зачем его проводить, если уже ясно, что программа зловредная? Как это повлияет на решение не публиковать эту программу?

Сначало можно смотреть на того, кто апп опубликовал. Известные, проверенные айпишники получают больший вес доверия.

Ждём атаки через кражу реквизитов разработчиков?

Потом наверняка есть какой-то простенький ИИ

Вы не смогли такой создать, потому просто допустили, что он есть. Я угадал?

чтобы понять степень соответствия

Чё-т мне такой ИИ не кажется простеньким.

В конце концов, можно создать кастомную сборку андроида

Как это связано со Стимом?

всё странное поведение сразу фиксировать.

Можете описать критерий странности поведения?

Camel ★★★★★
()
Ответ на: комментарий от Camel

Обертки поскипал, перехожу к мякотке.

Можете описать критерий странности поведения?

Так, как корпоративные ИИ анализируют паттерны по периметру сети.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 1)

до всяких касперских и прочих ВК групп им всё равно далеко.

TPPPbIHDELj
()
Ответ на: комментарий от seiken

...инструменты для статического и динамического поведения кода имеются.

Угу.

sparkie ★★★★★
()
Ответ на: комментарий от sparkie

а это смотря в какой команде «наши»: в команде безопасников корпов или в команде адвокатов юзверя :)

Iron_Bug ★★★★★
()
Ответ на: комментарий от seiken

ооо, «ИИ» прям «анализируют», duh, bro! распилы и втюхивание фуфла идут полным ходом. раньше говорили, что «бог всё видит», а теперь - «ИИ всё видит» . кадило крутится, лавэшка мутится. публика внимательно следит за магическими пассами. главное, чтобы клиенты бабло несли в кассу. а там хоть трава не расти.

Iron_Bug ★★★★★
()
Ответ на: комментарий от seiken

я помню, раньше у безопасников сидел человек и с умным видом открывал чьи-то ноутбуки, с серьёзной физией (тут главное не заржать) лазил по разным прапочкам с названиями типа «Мои фото», «День рождения», бегло просматривал контент и отдавал ноут владельцу: «проверка пройдена». но чувак получал свою зарплату, и это главное в этом деле.

Iron_Bug ★★★★★
()
Последнее исправление: Iron_Bug (всего исправлений: 1)
Ответ на: комментарий от Iron_Bug

😁

А то есть умельцы, и «наши» и «не наши».

sparkie ★★★★★
()
Ответ на: комментарий от Iron_Bug

😁

Это было бы очень смешно, если бы не было так печально. На самом деле, эти люди дискредитируют само понятие работы.

sparkie ★★★★★
()
Ответ на: комментарий от seiken

Анализ дизассемблированного кода всего лишь один из методов, когда уже ясно, что апп зловредный.

Ну этим анитивири и занимаются, но не всегда успешно. А иногда наоборот, код вполне легитимный и нужный, а эта дичь орет «непущать!».

anc ★★★★★
()
Ответ на: комментарий от altwazar

У себя делаю так: Запуск игр под другим пользователем из основной сессии (гайд)

Не вникал, но одобряю!

anc ★★★★★
()
Ответ на: комментарий от Iron_Bug

раньше говорили, что «бог всё видит», а теперь - «ИИ всё видит» .

Золотые слова! Яна, ну просто отлично сказано! Как говориться: «ни прибавить ни убавить».

anc ★★★★★
()
Ответ на: комментарий от sparkie

конечно. но такой чисто формальный подход с ИБД встречается много где. по большому счёту, многие люди имитируют работу. отсюда и ужасная неэффективность. и даже 8 жопочасов в день не спасают.

Iron_Bug ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.