Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Исследователи из Group-IB обнаружили в интернете три тестовых лендинг-страницы, созданных для распространения вредоносных программ. Одна из них в марте использовалась для раздачи неизвестного ранее модульного трояна BMANAGER.

Анализ показал, что платформа доставки зловредов построена на базе opensource-реймворка BeEF. Ее создатели, которых в ИБ-компании идентифицируют как Boolka, уже третий год занимаются массовым взломом сайтов через SQL-инъекции и кражей данных из веб-форм с помощью внедренных JavaScript-кодов.

Заражение BMANAGER начинается с загрузчика со вшитым URL. Вредонос также создает запланированные задания Windows для запуска основного модуля при каждом входе жертвы в систему.

 

Сам BMANAGER тоже умеет загружать файлы с внешнего сервера (адрес прописан в коде) и обеспечивать им автозагрузку. Для коммуникаций с C2 используются запросы HTTP(S) GET.

Все дополнительные модули написаны на Python и выполняют следующие функции:

  • эксфильтрация данных из локальной базы SQL;
  • кейлоггинг;
  • выявление запущенных приложений и окон с фокусом клавиатурного ввода с помощью хуков Windows;
  • кража файлов по выбору оператора.

Один из образцов BMANAGER (на 25 июня распознают 35 из 74 антивирусов VirusTotal) был подписан действующим сертификатом, выданным софтверной компании «ТАСК» из подмосковного Дмитрова. Аналитики полагают, что его сфальсифицировали или украли, хотя инсайд как версия тоже возможен.

Родительский контроль без доверия не работает, дети научатся его обходить

Слежка за детьми и запреты без объяснения причин могут превратить их в «цифровых партизан», которые быстро научатся обходить родительские ограничения. При этом базовые средства родительского контроля способны решать многие насущные задачи: они бесплатны, достаточно гибки и позволяют не только ограничивать доступ, но и формировать у ребёнка здоровые цифровые привычки.

Такое мнение в комментарии ТАСС высказал директор Института открытого дистанционного образования Новосибирского государственного педагогического университета Николай Пель.

По его словам, базовые инструменты родительского контроля позволяют закрыть сразу несколько задач:

«Эти сервисы позволяют ограничивать время в приложениях, одобрять установку игр, блокировать отдельные откровенно опасные сайты на уровне браузера либо контролировать время и характер занятий ребёнка в сети уже по факту. То есть формировать хорошие привычки, правильный паттерн цифровой жизни ребёнка».

По оценке эксперта, такие средства могут помочь, например, вернуть системный аккаунт в случае его кражи. Однако рассматривать родительский контроль как панацею не стоит. Важно выстроить доверительные отношения с ребёнком, чтобы он не воспринимал ограничения как «цифровой поводок», от которого нужно избавиться. Тем более что слишком жёсткие запреты могут мешать учебным задачам, где требуется искать информацию в интернете.

Ключевой проблемой, предупреждает Николай Пель, может стать страх наказания. Если ребёнок случайно перейдёт по фишинговой ссылке или сообщит код из СМС, он может попытаться скрыть случившееся, опасаясь, что у него навсегда отберут телефон. В такой ситуации технические и организационные меры контроля могут просто не сработать.

«Самое важное знание для ребёнка — алгоритм действий, когда что-то пошло не так. "Если ты кликнул и испугался — замри. Закрой глаза или экран. Позови меня! Позвони мне тут же, сейчас же, что бы там ни писали и ни говорили! Мы не будем кричать, я просто помогу тебе закрыть проблему без последствий или с минимальными последствиями". Ребёнок должен знать: если он случайно сообщил код из СМС мошеннику, счёт идёт на минуты. Нельзя пытаться решить проблему самому, нужно немедленно звонить родителям и в банк. Обесценивание проблемы гарантирует, что в следующий раз вы узнаете о проблеме, когда деньги уже будут списаны», — предупреждает Николай Пель.

При этом дети не должны иметь доступа к устройствам родителей и их аккаунтам. На это также часто рассчитывают злоумышленники при атаках на несовершеннолетних.

Кроме того, мошенники используют ситуацию, когда родители оформляют сим-карты для детей на себя. Злоумышленники выманивают у несовершеннолетних коды подтверждения и затем оформляют покупки с рассрочкой на маркетплейсах. По такой схеме действовала группа, задержанная в феврале: на её счету 16 эпизодов подобных краж в разных регионах России.

RSS: Новости на портале Anti-Malware.ru