S3 Ep111: The business risk of a sleazy “nudity unfilter” [Audio + Text] PlatoBlockchain Data Intelligence. Vertical Search. Ai.

S3 Ep111: Riscul de afaceri al unui „defiltru de nuditate” slăbănog [Audio + Text]

RISCURI DE AFACERI DIN PROGRAMUL MALWARE DE AFTER-HORS

Faceți clic și trageți pe undele sonore de mai jos pentru a trece la orice punct. Poti de asemenea asculta direct pe Soundcloud.

Cu Doug Aamoth și Paul Ducklin. Muzică intro și outro de Edith Mudge.

Ne puteți asculta pe SoundCloud, Podcast-uri Apple, Podcast-uri Google, Spotify, stitcher și oriunde se găsesc podcasturi bune. Sau pur și simplu aruncați URL-ul fluxului nostru RSS în podcatcher-ul tău preferat.


CITIȚI TRANSCRIPTUL

DOUG.  Reprimări, zile zero și porno Tik Tok.

Toate acestea și multe altele pe podcastul Naked Security.

[MODEM MUZICAL]

Bine ați venit la podcast, toată lumea.

Eu sunt Doug Aamoth; el este Paul Ducklin.

Paul, te rog scuză-mi vocea.

Sunt bolnav, dar mă simt ascuțit mental!


RAȚĂ.  Excelent, Doug.

Acum, sper că ați avut o săptămână liberă bună și sper că ați făcut o Vinerea Neagră grozavă.


DOUG.  Am prea mulți copii ca să fac ceva plăcut... sunt prea tineri.

Dar avem câteva lucruri de Vinerea Neagră pe internet.

Pentru că, nu știu, nu-mi amintesc ultima dată când am fost la un magazin cu amănuntul, dar într-o zi din astea mă voi întoarce.


RAȚĂ.  Am crezut că ai trecut de Black Friday, de când ai fost dejucat pentru un Nintendo Wii în secolul al XVIII-lea, Doug?


DOUG.  E adevărat, da.

Asta era să se ridice până în fața firului și unele doamne spuneau: „Ai nevoie de un bilet”, văzând cât de lungă era coada și spuneau: „OK, asta nu este pentru mine”.


RAȚĂ.  [RÂDE] Biletul era probabil doar pentru a intra *în* coadă... apoi ai afla dacă de fapt mai aveau ceva.


DOUG.  Da, și nu au... spoiler!


RAȚĂ.  „Domnule se alătură doar la coadă de așteptare.”


DOUG.  Da.

Așa că nu aveam chef să mă lupt cu o grămadă de oameni.

Toate acele imagini pe care le vezi la știri... nu voi fi niciodată eu.

Ne place să începem spectacolul cu Săptămâna aceasta în istoria tehnologiei segment, și avem o funcție dublă săptămâna aceasta, Paul.

Pe 28 noiembrie 1948, Polaroid Land Camera Model 95 a fost pusă în vânzare la magazinul universal Jordan Marsh chiar aici, în Boston.

A fost prima cameră instantanee comercială, în 1948.

Și apoi o zi (și câțiva ani) mai târziu, 29 noiembrie 1972, Atari și-a prezentat primul produs, un mic joc numit PONG.


RAȚĂ.  Când ți-ai anunțat intenția de a anunța Camera Land ca Istoria tehnologiei, m-am gândit... „Era 1968”.

Poate puțin mai devreme – poate la sfârșitul anilor 1950, un fel de „era Sputnik”.

1948, nu?

Wow!

Miniaturizare grozavă pentru vremea aceea.

Dacă te gândești cât de mari erau computerele, nu doar că aveau nevoie de camere, ci de propriile lor clădiri mari!

Și iată această cameră aproape magică – chimie în mână.

Fratele meu a avut unul dintre ele când eram mic și îmi amintesc că am fost absolut uimit de asta.

Dar nu la fel de uimit, Doug, cum a fost când a descoperit că făcusem câteva fotografii redundant, doar pentru a vedea cum a funcționat.

Pentru că, desigur, plătea pentru film [Râsete].

Ceea ce nu este la fel de ieftin ca filmul din camerele obișnuite.


DOUG.  Nu, domnule!

Prima noastră poveste este o altă poveste de tip istoric.

Acesta a fost viermele din Pomul de Crăciun din 1987, cunoscut și sub numele de CHRISTMA EXEC, care a fost scris în limbajul de script REXX:

Viermele de rețea CHRISTMA EXEC – 35 de ani și mai departe!

REXX... N-am auzit niciodată de asta înainte.

A desenat un pom de Crăciun cu artă ASCII și s-a răspândit prin e-mail, provocând perturbări masive mainframe-urilor din întreaga lume și a fost un fel de precursor al Te iubesc virus care a afectat PC-urile IBM.


RAȚĂ.  Cred că mulți oameni au subestimat atât amploarea rețelelor IBM în anii 1980, cât și puterea limbajelor de scripting disponibile, cum ar fi REXX.

Scrieți programul ca text simplu și vechi – nu aveți nevoie de un compilator, este doar un fișier.

Și dacă numiți numele fișierului opt caractere, deci CRĂCIUN, nu CRĂCIUN (deși ați putea *tasta* CRĂCIUN, deoarece ar ignora doar -S)...

… și dacă ai dat numelui fișierului extensia EXEC (deci: CHRISTMA [spațiu] EXEC), atunci când ai tastat cuvântul „Crăciun” la linia de comandă, acesta va rula.

Ar fi trebuit să fie o lovitură de avertizare peste toate arcurile noastre, dar cred că s-a simțit un pic de fulger în tigaie.

Până un an mai târziu…

… apoi a apărut viermele de internet, Doug, care, desigur, a atacat sistemele Unix și s-a răspândit în toată lumea:

Memories of the Internet Worm – 25 de ani mai târziu

Și până atunci cred că ne-am dat seama cu toții: „Uh-oh, această scenă cu viruși și viermi s-ar putea dovedi destul de supărătoare”.

Deci, da, CHRISTMA EXEC... foarte, foarte simplu.

Într-adevăr, a pus un brad de Crăciun și asta a fost menit să fie distracția.

Te-ai uitat la bradul de Crăciun, așa că probabil nu ai observat toate semnele mici din partea de jos a terminalului tău IBM 3270 care arată toată activitatea sistemului, până când ai început să primești aceste mesaje din bradul de Crăciun înapoi de la zeci de oameni.

[RÂSETE]

Și așa a mers, mai departe și mai departe.

„Un Crăciun foarte fericit și cele mai bune urări pentru anul viitor”, spunea, totul în artă ASCII, sau poate ar trebui să spun artă EBCDIC.

Există un comentariu în partea de sus a codului sursă: „Lasă acest EXEC să ruleze și distrează-te”.

Și puțin mai jos, există o notă care spune: „Răsfoirea în acest fișier nu este deloc distractiv”.

Ceea ce, evident, dacă nu ești programator, este destul de adevărat.

Iar dedesubt scrie „Doar introduceți Crăciun din promptul de comandă”.

Deci, la fel ca malware-ul modern macro care îi spune utilizatorului: „Hei, macrocomenzile sunt dezactivate, dar pentru „siguranța suplimentară” trebuie să le reporniți... de ce să nu faceți clic pe butonul? Este mult mai ușor așa.”

Cu 35 de ani în urmă [râde], autorii de malware și-au dat seama deja că, dacă le ceri frumos utilizatorilor să facă ceva care nu este deloc în interesul lor, unii dintre ei, posibil mulți dintre ei, o vor face.

Odată ce l-ați autorizat, a putut să vă citească fișierele și, pentru că vă putea citi fișierele, ar putea obține lista tuturor persoanelor cu care corespondeai în mod normal din așa-numitele porecle sau fișierul NAMES și s-a aruncat la buzna. toti.


DOUG.  Nu spun că mi-e dor de această dată, dar a fost ceva ciudat de reconfortant, acum 20 de ani, declanșând Hotmail și văzând sute de e-mailuri de la oameni care mă aveau în lista de contacte...

… și doar *știind* că ceva se întâmplă.

De exemplu, „Există un vierme în jur, clar”, pentru că primesc doar un potop de e-mailuri de la oameni de aici.


RAȚĂ.  Oameni de care nu ai auzit vreodată de câțiva ani... dintr-o dată aveau să-ți fie peste cutia poștală!


DOUG.  OK, să trecem direct la nou, la ziua modernă...

… și această „Provocare invizibilă” TikTok:

Malware-ul porno TikTok „Invisible Challenge” ne pune pe toți în pericol

Care este practic un filtru pe TikTok pe care îl poți aplica și care te face să pari invizibil... așa că, desigur, primul lucru pe care l-au făcut oamenii a fost: „De ce nu-mi dau jos toate hainele și să văd dacă într-adevăr mă face invizibil?”

Și apoi, bineînțeles, o grămadă de escroci sunt de genul „Să lansăm niște software fals care îi va face pe oameni goi „neinvizibili”.

Am acest drept?


RAȚĂ.  Da, din păcate, Doug, acesta este lung și scurt.

Și, din păcate, asta s-a dovedit o atracție foarte atractivă pentru un număr semnificativ de oameni online.

Sunteți invitat să vă alăturați acestui canal Discord pentru a afla mai multe... și pentru a începe, ei bine, trebuie să dați like paginii GitHub.

Deci toată această profeție auto-împlinită...


DOUG.  Acea parte a ei este (nu-mi place să folosesc cuvântul B [genial])... acel aspect al acestuia este aproape demn de cuvântul B pentru că legitimezi acest proiect ilegitim, doar prin votul pozitiv al tuturor.
.


RAȚĂ.  Absolut!

„Votați-l mai întâi și *apoi* vă vom spune totul despre asta, pentru că, evident, va fi grozav, pentru că „porno gratuit””.

Și proiectul în sine este un pachet de minciuni – se conectează doar la alte depozite (și asta este destul de normal în scena lanțului de aprovizionare cu sursă deschisă)... arată ca proiecte legitime, dar sunt practic clone de proiecte legitime cu unul. linia schimbată care rulează în timpul instalării.

Ceea ce este un mare steag roșu, apropo, că, chiar dacă acesta nu ar avea în el tema porno „dezbracă oameni care nu au vrut niciodată”.

Puteți ajunge cu un software legitim, instalat cu adevărat de pe GitHub, dar procesul de instalare, satisfacerea tuturor dependențelor, preluarea tuturor biților de care aveți nevoie... *acest* proces este cel care introduce malware-ul.

Și exact asta s-a întâmplat aici.

Există o linie de Python ofuscat; atunci când îl deobscurci, este practic un descărcator care merge și mai aduce niște Python, care este super-scambulated, așa că nu este deloc evident ce face.

Ideea este, în esență, că escrocii să instaleze orice le place, pentru că acel program de descărcare merge pe un site web pe care escrocii îl controlează, astfel încât să poată pune orice doresc pentru descărcare.

Și se pare că principalul malware pe care escrocii au vrut să îl implementeze (deși ar fi putut instala orice) a fost un troian care fura date bazat, cred, pe un proiect cunoscut sub numele de WASP...

… care practic urmărește fișierele interesante de pe computerul tău, inclusiv lucruri precum portofelele criptomonede, cardurile de credit stocate și, cel mai important (probabil ai ghicit unde se duce asta!) parola Discord, acreditările tale Discord.

Și știm de ce escrocii iubesc rețelele sociale și parolele de mesagerie instantanee.

Pentru că, atunci când vă primesc parola și pot contacta direct prietenii dvs., familia dvs. și colegii dvs. de muncă într-un grup închis...

…este mult mai credibil că trebuie să obțină o rată de succes mult mai bună în atragerea de noi victime decât o fac cu chestii de pulverizare și rugăciune, cum ar fi e-mailul sau SMS-urile.


DOUG.  OK, vom fi cu ochii pe asta – încă se dezvoltă.

Dar niște vești bune, în sfârșit: această înșelătorie „Cryptorom”, care este o înșelătorie cripto/romantică...

... avem câteva arestări, arestări de mare importanță, nu?

Site-uri de înșelătorie CryptoRom de milioane de dolari confiscate, suspecți arestați în SUA


RAȚĂ.  Da.

Acest lucru a fost anunțat de Departamentul de Justiție al SUA [DOJ]: șapte site-uri asociate cu așa-zișii escroci Cryptorom au fost eliminate.

Și acel raport se leagă și de faptul că, cred, 11 persoane au fost arestate recent în SUA.

Acum, Cryptorom, acesta este un nume pe care cercetătorii SophosLabs l-au dat acestei scheme specifice de criminalitate cibernetică pentru că, după cum spuneți, se căsătorește cu abordarea folosită de escrocii de dragoste (adică căutați-vă pe un site de întâlniri, creați un profil fals, deveniți prieteni cu dvs.) cu înșelătorie cu criptomonede.

În loc de „Hei, vreau să te îndrăgostești de mine; Hai sa ne casatorim; acum trimite-mi bani pentru viză” un fel de înșelătorie…

... escrocii spun: „Ei bine, poate că nu vom deveni un obiect, dar suntem totuși prieteni buni. [VOCE DRAMATICĂ] Am o oportunitate de investiție pentru tine!”

Așa că dintr-o dată simte că vine de la cineva în care poți avea încredere.

Este o înșelătorie care implică să te convingă să instalezi o aplicație în afara pieței, chiar dacă ai un iPhone.

„Este încă în dezvoltare; este atât de nou; ești atât de important; ești chiar în miezul ei. Este încă în dezvoltare, așa că înscrieți-vă la TestFlight, programul Beta.”

Sau vor spune: „Oh, îl publicăm doar persoanelor care se alătură companiei noastre. Așadar, dă-ne controlul managementului dispozitivelor mobile (MDM) asupra telefonului tău și apoi poți instala această aplicație. [VOCE SECRETIVĂ} Și nu spune nimănui despre asta. Nu va fi în magazinul de aplicații; esti special."

Și, bineînțeles, aplicația arată ca o aplicație de tranzacționare cu criptomonede și este susținută de grafice cu aspect dulce care, în mod ciudat, continuă să crească, Doug.

Investițiile tale nu scad niciodată cu adevărat... dar totul este un pachet de minciuni.

Și apoi, când vrei să-ți scoți banii, ei bine (ponzi tipic sau truc cu schemă piramidală), uneori te lasă să scoți un pic de bani... testezi, așa că retragi puțin și primești. înapoi.

Bineînțeles, îți oferă doar banii pe care i-ai băgat deja înapoi, sau o parte din ei.


DOUG.  [TRISTE] Da.


RAȚĂ.  Și atunci investițiile tale cresc!

Și apoi sunt peste tine: „Imaginați-vă dacă nu ați retras acei bani? De ce nu pui banii înapoi? Hei, chiar vă vom împrumuta mai mulți bani; punem ceva cu tine. Și de ce să nu-ți bagi prietenii? Pentru că urmează ceva mare!”

Așa că bagi bani și se întâmplă ceva mare, cum ar fi prețul crește, și spui: „Uau, sunt atât de bucuros că am reinvestit banii pe care i-am retras!”

Și încă te gândești: „Faptul că aș fi putut să-l retrag trebuie să însemne că acești oameni sunt legitimi”.

Desigur, nu sunt – este doar un pachet mai mare de minciuni decât era la început.

Și apoi, când te gândești în sfârșit, „mai bine aș scoate bani”, deodată apar tot felul de probleme.

„Ei bine, există o taxă”, Doug, „există o taxă guvernamentală reținută la sursă”.

Și tu spui: „OK, așa că voi avea 20% tăiat deasupra.”

Apoi povestea este: „De fapt, nu, nu este *din punct de vedere tehnic* o taxă reținută la sursă.” (Acolo doar scot banii din sumă și îți dau restul)

„De fapt, contul tău este *înghețat*, așa că guvernul nu poate reține banii.”

Trebuie să plătiți impozitul... apoi primiți întreaga sumă înapoi.


DOUG.  Oh, Doamne!


RAȚĂ.  Ar trebui să simți mirosul de șobolan în acest moment... dar sunt peste tot; ei te presează; ei sunt buruieni; dacă nu cu buruieni, ei îți spun: „Ei bine, ai putea avea probleme. Guvernul poate să te urmărească!”

Oamenii pun 20% și apoi, așa cum am scris [în articol], sper să nu fac nepoliticos: GAME OVER, INSERT COIN TO BEGIN NEW GAME.

De fapt, s-ar putea să fii contactat ulterior de cineva care, în mod miraculos, Doug, spune: „Hei, ai fost înșelat de escrocherii Cryptorom? Ei bine, investighez și te pot ajuta să obții banii înapoi.”

Este un lucru groaznic să fii, pentru că totul începe cu partea „rom” [romantică].

Nu sunt de fapt după dragoste, dar *sunt* după destulă prietenie încât să simți că poți avea încredere în ei.

Deci, de fapt, intrați în ceva „special” – de aceea prietenii și familia nu au fost invitați.


DOUG.  Am mai vorbit despre această poveste de mai multe ori, inclusiv despre sfatul, care se află în articolul de aici.

Descălecarea [articolul principal] din coloana de sfaturi este: Ascultă-ți deschis prietenii și familia dacă încearcă să te avertizeze.

Război psihologic, parcă!


RAȚĂ.  Intr-adevar.

Și penistul este, de asemenea, unul de reținut: Nu vă lăsați păcăliți pentru că mergeți pe site-ul unui escroc și arată exact ca adevărata afacere.

Te gândești: „Golly, și-ar putea permite cu adevărat să plătească designeri web profesioniști?”

Dar dacă te uiți la câți bani câștigă acești tipi: [A] da, ar putea, și [B] nici măcar nu au nevoie.

Există o mulțime de instrumente care creează site-uri web de înaltă calitate, prietenoase vizual, cu grafice în timp real, tranzacții în timp real, formulare web cu aspect magic, frumoase...


DOUG.  Exact.

De fapt, este foarte greu să faci un site web cu aspect *prost* în zilele noastre.

Trebuie să încerci din greu!


RAȚĂ.  Va avea un certificat HTTPS; va avea un nume de domeniu suficient de legitim; și, desigur, în acest caz, este cuplat cu o aplicație *pe care prietenii tăi nu o pot verifica pentru tine, descarcându-se* din App Store și spunând: „La ce naiba te gândeai?”

Pentru că este o „aplicație specială secretă”, prin canale „super-speciale”, care doar face mai ușor ca escrocii să te înșele arătând mai mult decât suficient de bine.

Deci, aveți grijă, oameni buni!


DOUG.  Aveţi grijă!

Și să rămânem la subiectul represiunilor.

Aceasta este o altă reprimare mare – această poveste este cu adevărat intrigantă pentru mine, așa că sunt interesat să aud cum o dezlegați:

Site-ul de înșelătorie vocală „iSpoof” confiscat, 100 de oameni au fost arestați într-o represiune masivă

Acesta este un site de înșelătorie vocală care a fost numit iSspoof... și sunt șocat că i s-a permis să funcționeze.

Acesta nu este un site darkweb, acesta este pe web obișnuit.


RAȚĂ.  Bănuiesc că, dacă tot ce face site-ul tău este: „Îți vom oferi servicii Voice Over IP [VoIP] cu valoare adăugată, care include configurarea propriilor numere de apelare”…

…dacă nu spun în mod deschis „Scopul principal al acestui lucru este să comită criminalitatea cibernetică”, atunci s-ar putea să nu existe nicio obligație legală pentru compania de găzduire de a dezactiva site-ul.

Și dacă îl găzduiești singur și tu ești escroc... Presupun că este destul de dificil.

A fost nevoie, în cele din urmă, de un ordin judecătoresc, achiziționat de FBI, cred și executat de Departamentul de Justiție, pentru a merge și a revendica acele domenii și a pune [un mesaj care spunea] „Acest domeniu a fost confiscat”.

Așa că a fost o operațiune destul de lungă, după cum am înțeles, doar încercarea de a ajunge în spatele asta.

Problema aici este că ți-a fost foarte ușor să pornești un serviciu de înșelătorie în care, atunci când suni pe cineva, telefonul îi apărea cu numele băncii de pe High Street pe care ei înșiși o introduseseră în lista de contacte telefonice, striagh off *site-ul propriu al băncii*.

Pentru că, din păcate, există puțină autentificare sau deloc în protocolul de identificare a apelantului sau a liniei apelante.

Acele numere care apar înainte de a răspunde la apel?

Nu sunt mai bune decât indicii, Doug.

Dar, din păcate, oamenii le iau ca pe un fel de adevăr al Evangheliei: „Spune că e banca. Cum ar putea cineva falsifica asta? TREBUIE să fie banca care mă sună.”

Nu neaparat!

Dacă te uiți la numărul de apeluri care au fost efectuate... ce a fost, trei milioane și jumătate doar în Marea Britanie?

10 milioane în toată Europa?

Cred că au efectuat trei milioane și jumătate de apeluri; 350,000 dintre acestea au primit răspunsuri și apoi au durat mai mult de un minut, ceea ce sugerează că persoana începea să creadă toată falsificarea.

Deci: „Transferă fonduri într-un cont greșit”, sau „Citește codul tău de autentificare cu doi factori” sau „Lasă-ne să te ajutăm cu problema ta tehnică – să începem prin a instala TeamViewer”, sau orice altceva.

Și chiar fiind invitat de escroci: „Verifică numărul dacă nu mă crezi!”


DOUG.  Asta ne duce la o întrebare pe care am avut-o tot timpul citind acest articol și se potrivește foarte bine cu comentariul cititorului nostru pentru săptămâna.

Cititorul Mahnn comentează: „Telecosurile ar trebui să primească o parte echitabilă din vina pentru că au permis falsificarea în rețeaua lor”.

Deci, în acest spirit, Paul, există ceva ce companiile de telecomunicații pot face pentru a opri asta?


RAȚĂ.  În mod intrigant, următorul comentator (mulțumesc, John, pentru acest comentariu!) a spus: „Aș vrea să fi menționat două lucruri numite STIR și SHAKEN.”

Acestea sunt inițiative americane – pentru că vă plac backronimele voastre, nu vă place Legea CAN-SPAM?


DOUG.  Noi facem!


RAȚĂ.  Deci, STIR este „identitatea telefonică securizată revizuită”.

Și SHAKEN se pare că înseamnă (nu mă împușca, eu sunt doar mesagerul, Doug!)... ce este, „manipularea pe bază de semnătură a informațiilor afirmate folosind jetoane”.

Deci, practic, este ca și cum ai spune: „În sfârșit ne-am obișnuit să folosim TLS/HTTPS pentru site-uri web”.

Nu este perfect, dar cel puțin oferă o măsură pentru a putea verifica certificatul dacă doriți și oprește pe oricine să pretindă că este oricine, oricând dorește.

Problema este că acestea sunt doar inițiative, din câte știu eu.

Avem tehnologia pentru a face acest lucru, cel puțin pentru telefonia prin internet...

… dar uitați-vă la cât timp ne-a luat să facem ceva la fel de simplu precum obținerea HTTPS pe aproape toate site-urile web din lume.

A existat o reacție uriașă împotriva lui.


DOUG.  Da!


RAȚĂ.  Și, în mod ironic, nu venea de la furnizorii de servicii.

Venea de la oameni care spuneau: „Ei bine, conduc un site web mic, așa că de ce ar trebui să mă chinui cu asta? De ce ar trebui să-mi pese?”

Așa că cred că ar putea trece mulți ani până să existe o identitate puternică asociată cu apelurile telefonice primite...


DOUG.  OK, deci ar putea dura ceva timp, [WRYLY], dar așa cum spuneți, ne-am ales acronimele, care este un prim pas foarte important.

Deci, am scos asta din drum... și vom vedea dacă asta prinde contur în cele din urmă.

Deci, mulțumesc, Mahnn, pentru că ai trimis asta.

Dacă aveți o poveste, un comentariu sau o întrebare interesantă pe care doriți să o trimiteți, ne-ar plăcea să o citim pe podcast.

Puteți trimite un e-mail la tips@sophos.com, puteți comenta oricare dintre articolele noastre sau ne puteți contacta pe social: @NakedSecurity.

Acesta este spectacolul nostru de astăzi; multumesc mult pentru ascultare.

Pentru Paul Ducklin, sunt Doug Aamoth și vă reamintește: până data viitoare...


AMBII.  Rămâi în siguranță.

[MODEM MUZICAL]


Timestamp-ul:

Mai mult de la Securitate goală