Windows-троян Coyote нацелился на 60+ банковских приложений

Windows-троян Coyote нацелился на 60+ банковских приложений

Windows-троян Coyote нацелился на 60+ банковских приложений

Анализ нового банковского трояна, проведенный в «Лаборатории Касперского», показал, что список целей Coyote включает более 60 приложений. Цепочка заражения использует непривычные элементы: установщик Squirrel, NodeJS-скрипт, загрузчик на Nim.

Как и многие собратья, новобранец мониторит запуск программ на зараженной машине. Когда жертва открывает интересующее Coyote приложение или заходит на определенный сайт, банкер сообщает об этом оператору и в ответ получает инструкции.

Судя по списку команд, вредонос умеет регистрировать клавиатурный ввод, делать скриншоты, пользоваться оверлеями, перемещать курсор в указанную точку, а также прибивать процессы и выключать компьютер. Обмен с C2-сервером осуществляется по SSL-каналам, с обоюдной верификацией; для этого Coyote придан сертификат.

Строки кода зловреда зашифрованы по AES, никакой другой обфускации не используется. От обнаружения его призвана уберечь многоступенчатая схема заражения. Вместо привычного MSI используется opensource-инсталлятор Squirrel; с его помощью Coyote прячет начальный загрузчик, выдавая его за апдейтер.

При запуске лоадера второй ступени (приложение NodeJS) отрабатывает сценарий, который переносит исполняемые файлы из /temp в папку клипов, сохраненных жертвой (captures в коллекции видео), и запускает один из них — легитимное приложение, необходимое для загрузки вредоносного кода в память по методу DLL sideloading.

Финальный лоадер написан на Nim, что пока редкость в мире вредоносов и потому пока исправно помогает им обходить антивирусы. Главной задачей этого загрузчика является распаковка NET-экзешника и запуск его в памяти своего процесса.

 

Почти 90% случаев заражения Coyote зафиксированы на территории Бразилии, однако практика показывает, что зловреды, нацеленные на местный онлайн-банкинг, после обкатки могут использоваться и за пределами страны.

Достаточно вспомнить печально известного Grandoreiro, который долго не давал покоя бразильцам, а затем отправился на гастроли в Мексику, Испанию и десятка три других стран. В итоге им заинтересовались правоохранительные органы: недавно в Бразилии с инициативы Интерпола и властей Испании было проведено пять арестов и 13 обысков в связи с массовым хищением денег с помощью успешного трояна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Половина киберинцидентов в Roblox — попытки совращения детей

Киберполиция России призывает родителей принять меры для ограничения и контроля доступа детей к контенту в Roblox — ввиду отсутствия проверок возраста посетителей и модерации общения в приватных зонах на игровой площадке.

Популярная цифровая платформа позиционируется как пространство для детского творчества — создания и запуска игр, а также для общения с единомышленниками. Однако статистика показывает, что рекордный по посещаемости игровой сайт может таить скрытые угрозы.

По данным российских киберкопов, половина Roblox-инцидентов, зафиксированных за последние три месяца, составили попытки совращения детей от 7 до 14 лет:

  • общение сексуального характера с несовершеннолетними (25%);
  • вымогательство интимных фото в обмен на игровую валюту (17%);
  • имитация сцен насилия, показ ролевых сценариев 18+ в закрытых комнатах, доступ к которым можно приобрести за несколько робуксов (8%);
  • мошенничество с игровой валютой (33%);
  • публичные оскорбления и угрозы в чатах и мультиплеерных режимах (17%).

Существующие в Roblox угрозы для несовершеннолетних актуальны также для других стран. Исследования показали, что при регистрации аккаунта сайт полагается лишь на данные о возрасте, предоставленные новым пользователем; достоверность этих сведений никак не проверяется.

В итоге взрослый может указать свой возраст как 10+ и получить возможность добавлять детей в друзья и приглашать их для общения в приватные комнаты либо сторонние мессенджеры и соцсети.

Ребенок, в свою очередь, может зарегистрироваться как 18+, чтобы получить доступ к голосовому чату и другим функциям, для которых введены возрастные ограничения. Более того, контент, помеченный как Mild (персонажи, еле прикрытые одеждой, имитация интимных действий) на Roblox доступен даже юзерам младше 13 лет и отображается безо всяких нотификаций.

В связи с наличием на платформе угроз для юной психики родителям рекомендуется принять профилактические меры:

  • привязать Roblox-аккаунт чада к своему через родительский контроль;
  • отключить ему все чаты на платформе либо ограничить контакты хорошо известными сверстниками;
  • проверить рейтинг доступных игр и заблокировать подозрительные;
  • удалить платежные данные из аккаунта несовершеннолетнего отпрыска.

Напомним, мошенники в России всё чаще используют детей для кражи денег с банковских счетов их родителей. За первые десять месяцев 2025 года в F6 зафиксировали более 6 тыс. случаев развода подростков с этой целью, с общей суммой хищений, превышающей 850 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru