Китайский троянец заражает загрузочную запись

Китайский троянец заражает загрузочную запись

Компания «Доктор Веб» сообщает о распространении нового многокомпонентного буткита — вредоносного приложения, способного заражать загрузочную запись жесткого диска на инфицированном компьютере. Основное предназначение данной угрозы, добавленной в базы Dr.Web под именем Trojan.Xytets, — перенаправление жертвы с использованием ее браузера на указанные вирусописателями веб-страницы.

Вредоносная программа Trojan.Xytets разработана в Китае и состоит из восьми функциональных модулей: инсталлятора, трех драйверов, динамической библиотеки и ряда вспомогательных компонентов. Запустившись в операционной системе, троянец проверяет, не загружен ли он в виртуальной машине и не используется ли на атакованном компьютере отладчик — если наличие подобных приложений подтверждается, Trojan.Xytetsсообщает об этом удаленному командному центру и завершает свою работу. Также осуществляется проверка на наличие в инфицированной системе ряда приложений, используемых для тарификации и биллинга в китайских интернет-кафе, — о результатах этой проверки также сообщается серверу. Затем троянец инициирует процесс заражения атакованного компьютера, сообщает news.drweb.com.

В ходе заражения Trojan.Xytets сохраняет на диске и регистрирует в реестре два драйвера, реализующих различные функции вредоносной программы, а также запускает собственный брандмауэр, перехватывающий отправляемые с инфицированного компьютера IP-пакеты. Брандмауэр не пускает пользователя на некоторые веб-сайты, список которых хранится в специальном конфигурационном файле. При этом файлы троянца и вредоносные драйверы сохраняются на диск дважды: в файловой системе и в конце раздела жесткого диска. Даже если эти файлы удалить (что является не такой уж тривиальной задачей, так как троянец скрывает собственные файлы), они будут автоматически восстановлены при следующей загрузке Windows.

Помимо этого, один из драйверов отслеживает запускаемые в инфицированной системе процессы и пытается определить их «опасность» для троянца. При этом Trojan.Xytets не позволяет запуститься тем процессам, которые могут помешать его работе. Кроме того, Trojan.Xytets обладает функционалом, позволяющим удалять нотификаторы драйверов некоторых антивирусных программ, — в результате антивирусное ПО перестает реагировать на запуск инициированных троянцем вредоносных процессов. Троянец осуществляет перенаправление пользовательского браузера на веб-сайты, список которых также хранится в конфигурационном файле. Среди поддерживаемых Trojan.Xytets браузеров — Microsoft Internet Explorer, Mozilla Firefox, Google Chrome, Opera, Safari, Maxthon, QQBrowser, GreenBrowser и некоторые другие.

Затем троянец скрывает ряд хранящихся на диске файлов и перезаписывает главную загрузочную запись таким образом, что в процессе загрузки операционной системы вредоносная программа получает управление. Помимо прочего, Trojan.Xytets обладает развитым функционалом, позволяющим скрывать собственное присутствие в инфицированной системе, вследствие чего эту угрозу также можно отнести к категории руткитов.

В процессе обмена данными с управляющим сервером, расположенным в Китае, Trojan.Xytets передает злоумышленникам информацию об инфицированном компьютере, о версиях операционной системы и самой вредоносной программы. Судя по содержимому веб-страниц, которые демонстрирует в пользовательском браузере Trojan.Xytets, его целевой аудиторией являются жители Китая.

Среди функциональных возможностей Trojan.Xytets можно перечислить следующие:

  • подмена стартовой страницы популярных браузеров на URL сайта, принадлежащего злоумышленникам;
  • осуществление http-редиректов;
  • загрузка и запуск различных исполняемых файлов;
  • сохранение в панели быстрого запуска Windows, в папке «Избранное» и на Рабочем столе ярлыков, содержащих ссылки на принадлежащие злоумышленникам сайты, — по щелчку мышью на таком ярлыке соответствующая веб-страница открывается в браузере;
  • запуск по расписанию обозревателя Microsoft Internet Explorer и открытие в нем принадлежащей злоумышленникам веб-страницы;
  • блокировка доступа к ряду веб-сайтов по заранее сформированному списку;
  • блокировка запуска некоторых приложений по заранее сформированному списку;
  • скрытие хранящихся на диске файлов;
  • заражение MBR.

МВД: данные 15 тысяч россиян из Глаза Бога позже использовали мошенники

После закрытия Telegram-бота «Глаз Бога» правоохранители получили доступ к его последним данным и обнаружили закономерность. Как рассказал на ПМЭФ заместитель главы МВД Андрей Храпов, только за один месяц через сервис собирали информацию о 15 тысячах человек, которые впоследствии стали жертвами мошенников.

Общий ущерб по этим эпизодам составил около 13 млрд рублей. По словам Храпова, после ликвидации бота в январе 2025 года удалось проанализировать массив данных, которым пользовались клиенты сервиса.

Выяснилось, что всего за один месяц через «Глаз Бога» была продана информация примерно о миллионе человек.

Причём речь шла не просто о номере телефона или адресе электронной почты. Покупатели получали целые цифровые досье: сведения о банковских картах, используемых маркетплейсах, пунктах выдачи заказов, поездках, авиаперелётах, номерах телефонов и других аспектах повседневной жизни.

Как отметил представитель МВД, для мошенников такая информация становится идеальной подготовкой к атаке.

«Люди, готовясь к атаке, недорого покупают все данные о человеке: в каких банках у него открыты счета, какие у него есть телефоны, с кем и куда он летал, когда перемещался, какими маркетплейсами пользуется, где ближайший пункт выдачи», — пояснил Храпов.

По сути, злоумышленникам больше не нужно долго собирать информацию по крупицам. Достаточно купить готовую подборку данных и использовать её для убедительных звонков, сообщений и других схем социальной инженерии.

История с «Глазом Бога» в очередной раз показывает, почему утечки данных остаются одной из главных проблем цифровой безопасности. Когда мошенник знает, где вы заказываете товары, какими банками пользуетесь и куда недавно летали, придумать правдоподобную легенду для обмана становится гораздо проще.

А судя по цифрам МВД, спрос на такие сведения был более чем серьёзным: за месяц через сервис прошли данные около миллиона человек.

RSS: Новости на портале Anti-Malware.ru