На сайте российской энергетической компании нашли новый червь CMoon

На сайте российской энергетической компании нашли новый червь CMoon

На сайте российской энергетической компании нашли новый червь CMoon

CMoon — новый сетевой червь, который специалисты «Лаборатории Касперского» поймали на сайте одной из российских энергетических компаний.  Вредонос может извлекать конфиденциальные данные жертвы и запускать DDoS-атаки.

Как пишет Kaspersky, атакующие взяли в оборот несколько разделов целевого ресурса, подменив в них ссылки на скачивание нормативных документов. В результате посетители получали URL на загрузку вредоносных исполняемых файлов.

Помимо механизма распространения на другие устройства в сети, CMoon располагает возможностью вытаскивать конфиденциальные и платёжные данные жертвы и запускать DDoS-атаки на сайты.

Специалисты считают, что атака могла быть нацелена на подрядчиков и партнёров организации. Как только экспертам «Лаборатории Касперского» удалось идентифицировать червя, они связались с владельцем заражённого ресурса и предупредили о вредоносных ссылках.

Всего таких URL нашлось около двух десятков. Если пользователь переходил по ним, на компьютер скачивался самораспаковывающийся архив, в котором лежал сам документ и исполняемый файл. Последний и является CMoon, получивший своё имя из-за строк в коде.

Попав в систему, червь собирал файлы из директорий Desktop, Documents, Photos, Downloads, а также внешних носителей, после чего мог передать всё это операторам.

В Kaspersky нашли признаки целевой атаки: вредонос искал документы со подстроками «секрет», «служебн» и «парол». Кроме того, CMoon пытался копаться в данных, которые пользователи хранили в браузерах, и снимал скриншоты.

Новый Android-вымогатель DroidLock блокирует смартфоны без шифрования

Новый вредонос для Android под названием DroidLock может заставить поволноваться владельцев мобильных устройств: он не просто блокирует экран устройства ради выкупа, но и получает доступ к СМС, контактам, журналу вызовов, аудиозаписям и даже может стереть данные.

Исследователи из Zimperium рассказали, что вредонос распространяется через фейковые сайты, рекламирующие поддельные приложения, внешне маскирующиеся под легитимные пакеты.

Атака начинается с загрузчика, который убеждает жертву установить пейлоад второго этапа — уже настоящий вредонос. После инсталляции приложение запрашивает полномочия Device Admin и специальные возможности ОС (Accessibility Services), а дальше получает практически неограниченный контроль над устройством: может менять ПИН-код и пароль, блокировать экран, стирать данные или вовсе сбрасывать смартфон до заводских настроек.

 

По данным Zimperium, DroidLock понимает 15 различных команд. Среди них — запуск камеры, отключение звука, наложение окон, удаление приложений и многое другое.

 

В случае запуска вымогательского сценария зловред показывает через WebView требование связаться с оператором по ProtonMail. Если владелец устройства не заплатит в течение суток, злоумышленник обещает уничтожить файлы.

 

Важно отметить, что настоящего шифрования данных нет. Но, угрожая их удалением и меняя код блокировки, злоумышленник достигает того же эффекта — пользователь теряет доступ к смартфону и информации на нём.

Отдельная опасная функция DroidLock — кража графического ключа. Зловред показывает поддельный экран ввода, пользователь рисует свой паттерн, и он сразу уходит оператору. Это даёт злоумышленнику возможность подключаться к устройству через VNC, когда владелец им не пользуется.

RSS: Новости на портале Anti-Malware.ru