По Сети распространяется "старомодный" почтовый червь
Акция от Infosecurity! Обучайте сотрудников с выгодойПодключайте сервис TRAINING CENTER. Организацию и контроль обучения берем на себя:
• Разработаем индивидуальные шаблоны учебного фишинга.
• Сформируем учебные группы и проведем учебные фишинговые атаки.
• Проконтролируем процесс и определим результаты.

При заключении договора сроком на 1 год и более – сопровождение бесплатно.
Набор и стоимость услуг зависят от количества пользователей, и размер скидки уточняйте у менеджера.

→ Оставить заявку
Реклама. Рекламодатель ООО «ИС», ИНН 7705540400, 18+

По Сети распространяется "старомодный" почтовый червь

Новый червь своим примером наглядно продемонстрировал, что появившиеся десять лет назад методы распространения вредоносных программ все еще удивительно эффективны.



Вредоносная программа распространяется в виде вложений в электронные письма, в теме которых указано "Here you have..." - "Вот, посмотри...". Прикрепленный объект маскируется под документ в формате PDF, хотя на самом деле является исполняемым SCR-файлом; в теле письма содержится приглашение ознакомиться с содержанием вложенного "документа". Червь быстро распространился по Сети, и на момент публикации ресурсом V3.co.uk новостного уведомления было известно уже о 60 тыс. случаев заражения; в частности, сообщалось о массовом инфицировании компьютеров в ABC/Disney, Google, Coca-Сola и даже NASA.


Маркус Сакс, руководитель SANS Institute, опубликовал рекомендации по защите от нового червя, в которых сообщил ряд дополнительных фактов о вредоносной программе. В частности, он указал, что, будучи запущенным, вложенный SCR-файл загружает из Сети ряд других объектов; также червь пытается вывести из строя антивирусную защиту компьютера и получает доступ к базе данных почтового клиента Outlook в целях своего дальнейшего распространения.


По сведениям McAfee, вредоносная программа устанавливает в пораженную систему резидентное приложение с именем CSRSS.EXE, распространяет свои копии посредством электронной почты, доступных удаленных компьютеров, сетевых дисков и съемных носителей. Также червь устанавливает утилиты для извлечения паролей (ChromePass, OperaPassview) и утилиту PSExec от Sysinternals, упакованные при помощи UPX, а, кроме того, подменяет файл HOSTS.


Пресс-секретарь DHS Ами Кадуэ отметила в официальном уведомлении, что в US-CERT поступили многочисленные сообщения об инфекции - как от федеральных агентств, так и от организаций частного сектора. В настоящее время US-CERT осуществляет сбор образцов вредоносной программы и их анализ в целях разработки рекомендаций по дезинфекции.


Поисковая фраза “here you have virus email” уже вошла в десятку наиболее популярных запросов в Google. Похоже, что многих застала врасплох эта старомодная атака - распространение вредоносных программ по электронной почте переживало свой расцвет десять лет назад, и сейчас эта практика считается устаревшей, но, похоже, годы не убавили ей эффективности.


Обнаружить инфекцию довольно легко - по огромному количеству сетевого трафика, который она генерирует. Кроме того, продукты всех антивирусных поставщиков первого эшелона уже детектируют нового червя.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Шпион LightSpy научился стирать данные на iPhone и подвешивать систему

Обнаружена новая версия LightSpy для iOS — v7. Проведенный в ThreatFabric анализ показал, что вирусописатели не только обновили базовый код модульного шпиона, но также создали еще 16 плагинов, в том числе с деструктивными функциями.

Расширена поддержка версий iOS: — до сборки 13.3 включительно. Для внедрения импланта применяется новая связка эксплойтов: CVE-2020-9802 (получение первичного доступа) и CVE-2020-3837 (повышение привилегий).

Их разбор подтвердил, что операторы вредоноса отдают предпочтение общедоступным инструментам: оба эксплойта давно в паблике. Используемый тулкит для джейлбрейка тоже лежит в открытом доступе в Сети (разлочку с его помощью можно откатить перезапуском iPhone) .

 

Количество плагинов, расширяющих функциональность шпиона, увеличилось с 12 до 28. Новинки, в числе прочего, позволяют совершать следующие действия:

  • блокировать запуск мобильного устройства;
  • замораживать состояние системы;
  • стирать историю браузера;
  • избирательно удалять контакты;
  • удалять файлы мультимедиа;
  • удалять СМС по выбору оператора;
  • удалять профили Wi-Fi.

Шпионская программа LightSpy впервые привлекла внимание ИБ-сообщества в 2020 году. На тот момент она была заточена под iPhone, позднее появились версии для Android и macOS.

Эксплойт RCE, используемый на первой стадии внедрения шпиона, обычно отдается с взломанных сайтов либо ловушек, созданных по методу watering hole. Операции LightSpy, судя по всему, проводятся из Китая, и новый анализ ThreatFabric подтвердил это предположение.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru