Троян Dridex возвращается после небольшого отсутствия

Троян Dridex возвращается после небольшого отсутствия

Троян Dridex возвращается после небольшого отсутствия

Dridex, один из самых активных троянов, наращивает свою активность в очередной раз после почти полного исчезновения около двух месяцев назад, отмечают исследователи в области безопасности Proofpoint.

Начиная с июня, распространение Dridex было очень незначительным – только тысячи сообщений. Однако совсем недавно исследователи наблюдали всплеск активности трояна, что позволяет предположить, что он готовится к новым массивным кампаниям.

Proofpoint отмечают, что в сравнении с прошлыми кампаниями, где количество сообщений исчислялось миллионами, новые кампании достаточно скромны по масштабам - всего несколько десятков тысяч сообщений. Пик пришелся на начало этой недели и был ориентирован на организации в сфере финансовых услуг.

Большинство кампаний были направлены на Швецарию, с этими атаками были связаны ботнеты Dridex 1124, 144, 1024, 124 и 38923. Соединенное Королевство, Австралия и Франция были также в числе целей.

Одна из последних кампаний наблюдалась 15 и 16 августа, в ней участвовал ботнет Dridex под идентификатором 228. Ботнет содержал конфигурацию для банковских сайтов Великобритании, Австралии, Франции и Соединенных Штатах, в то время как сообщения, рассылаемые по электронной почте, содержали во вложениях Word -файлы DOCM с вредоносными макросами.

Исследователи Proofpoint говорят, что экземпляр Dridex, наблюдаемый в этой кампании, ориентирован на различные серверные системы обработки и передачи платежей, точки продаж (POS) и удаленные системы управления приложениями. Dridex ранее тоже атаковал приложения, но его список значительно расширился в августе, объясняют исследователи.

Кампания по распространению Dridex, замеченная 11 августа также использовала DOCM- вложения, загружала и устанавливала ботнет под идентификатором 144 и была направлена на банковские сайты, включая некоторые в Швейцарии. Сообщения, используемые в этой кампании были на немецком языке - одном из основных языков, используемых в Швейцарии.

Эксперты Proofpoint также отмечают, что в дополнение к использованию вредоносных рассылок, операторы Dridex также полагаются на использование наборов эксплоитов для распространения своего трояна. 9 августа в распространении был замечен набор Neutrino, на данный момент самый популярный.

«Замеченный недавно всплеск распространения, а также растущие возможности этого вредоноса позволяют предположить, что Dridex может получить новую жизнь. Злоумышленники пытаются монетизировать свою деятельность, атакуя организации в сфере финансовых услуг» - говорят в Proofpoint.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru