Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Взломщики сайтов Boolka опробуют drive-by-загрузку нового трояна-стилера

Исследователи из Group-IB обнаружили в интернете три тестовых лендинг-страницы, созданных для распространения вредоносных программ. Одна из них в марте использовалась для раздачи неизвестного ранее модульного трояна BMANAGER.

Анализ показал, что платформа доставки зловредов построена на базе opensource-реймворка BeEF. Ее создатели, которых в ИБ-компании идентифицируют как Boolka, уже третий год занимаются массовым взломом сайтов через SQL-инъекции и кражей данных из веб-форм с помощью внедренных JavaScript-кодов.

Заражение BMANAGER начинается с загрузчика со вшитым URL. Вредонос также создает запланированные задания Windows для запуска основного модуля при каждом входе жертвы в систему.

 

Сам BMANAGER тоже умеет загружать файлы с внешнего сервера (адрес прописан в коде) и обеспечивать им автозагрузку. Для коммуникаций с C2 используются запросы HTTP(S) GET.

Все дополнительные модули написаны на Python и выполняют следующие функции:

  • эксфильтрация данных из локальной базы SQL;
  • кейлоггинг;
  • выявление запущенных приложений и окон с фокусом клавиатурного ввода с помощью хуков Windows;
  • кража файлов по выбору оператора.

Один из образцов BMANAGER (на 25 июня распознают 35 из 74 антивирусов VirusTotal) был подписан действующим сертификатом, выданным софтверной компании «ТАСК» из подмосковного Дмитрова. Аналитики полагают, что его сфальсифицировали или украли, хотя инсайд как версия тоже возможен.

Хакеры парализовали автомобили клиентов охранной системы Delta

Клиенты охранной компании Delta пожаловались на массовые сбои в работе автомобильных систем — по их словам, машины перестали открываться, не заводятся, а сигнализацию невозможно отключить. Причиной, предположительно, стала кибератака.

Как сообщает телеграм-канал Baza, первые обращения от автомобилистов начали поступать утром.

В одних случаях владельцы не могут запустить двигатель, в других — не получается снять автомобиль с охраны или даже открыть двери. Некоторые пользователи утверждают, что для восстановления работоспособности требуется перепрошивка системы у официального дилера.

Одновременно с этим перестали работать сайт Delta и телефоны компании. В разговоре с Baza представители оператора подтвердили факт кибератаки, но подробностей не раскрыли. Кто именно стоит за инцидентом и какие системы были затронуты, пока неизвестно.

Пользователи также опасаются возможной утечки персональных данных, однако на данный момент подтверждений этому нет.

Как убедился «Коммерсантъ», сайт Delta действительно недоступен с 26 января. По данным Baza, атака могла затронуть не только веб-ресурсы компании, но и часть её продуктов, что и привело к блокировке автомобилей у клиентов.

Официальных развернутых комментариев от Delta на момент публикации не поступало. Компания занимается разработкой и обслуживанием охранных систем для коммерческих объектов, частных домов и автомобилей, поэтому масштаб инцидента пока остаётся неясным.

Ситуация продолжает развиваться, и пользователи ожидают объяснений — а главное, быстрого решения проблемы, из-за которой их автомобили фактически оказались обездвижены.

RSS: Новости на портале Anti-Malware.ru