Полное разоблачение 30-миллионного ботнета Bredolab

Полное разоблачение 30-миллионного ботнета Bredolab

Ботнет Bredolab появился в середине 2009 года и насчитывал за время своего существования около 30 миллионов зараженных компьютеров из разных стран мира. В октябре 2010 года он был закрыт отделом полиции Нидерландов по борьбе с киберпреступлениями. В статье Алексей Кадиев из Лаборатории Касперского "разоблачает" вирусные технологии, использованные при построении данного ботнета, который успешно функционировал на протяжении длительного времени.



Особенность ботнета Bredolab заключалась в автоматическом способе формирования зомби-сети и близком к замкнутому циклу ее построения. Для начала злоумышленники использовали взломанные легитимные сайты, посетители которых перенаправлялись на вредоносные ресурсы, с которых и происходило заражение пользовательских компьютеров зловредом Backdoor.Win32.Bredolab. Этот зловред, среди прочего, загружал в систему троянца, "охотившегося" за паролями к ftp-аккаунтам и передававшего их хозяину ботсети. Так злоумышленники получали доступ к сайту жертвы и внедряли в него вредоносный код. После того как другой пользователь посещал зараженный сайт, данная схема повторялась. Таким образом, был налажен автоматический процесс самоподдержания ботнета.

При этом киберпреступники не останавливались на достигнутом и постоянно находили новые способы повышения количеств заражения пользовательских машин. Например, вредоносный код внедрялся в популярные интернет-ресурсы или распространялся посредством спам-рассылки, имитирующей сообщения от имени Twitter, YouTube, Amazon, Facebook, Skype.

"Ввиду сложности Bredolab, можно предположить, что он контролировался не одним человеком. Однако пока известно об аресте единственного злоумышленника, связанного с этим ботнетом. Существует вероятность того, что спустя какое-то время остальные участники преступной группы могут продолжить начатое, так как схема, придуманная и реализованная ими, достаточно эффективна. Более того, технологии, использованные для создания и поддержки работоспособности данного ботнета, могут быть приняты на вооружение и другими киберпреступниками", - считает Алексей Кадиев.

Одной из мер по предотвращению заражения веб-сайтов является своевременное обновление программного обеспечения ресурса - так можно свести к минимуму возможность использования злоумышленниками уязвимостей в коде сайта. Кроме того, следует помнить о существовании сервисов и систем сканирования сайтов для обнаружения вредоносного кода, а также несанкционированного изменения контента.

В целях безопасности лучше отключить автоматическое сохранение ftp-паролей в ftp-клиентах, а также периодически создавать резервные копии сайта (баз данных, файлов, в которых может храниться важная информация) на случай, если в результате заражения данные окажутся испорченными.

Stealka: новый троян для Windows крадёт всё — от паролей до карт

Новая угроза для компьютеров на Windows — троян Stealka. Его обнаружили эксперты «Лаборатории Касперского». Зловред специализируется на краже данных и старается действовать максимально незаметно: пользователь может долго не подозревать, что с его устройства утекают логины, пароли, платёжная информация и данные криптокошельков.

Больше всего атак Stealka специалисты зафиксировали в России, но география явно шире — заражения также нашли в Турции, Бразилии, Германии и Индии.

Злоумышленники делают ставку на маскировку. Троян прячут под видом модов и читов для игр, «активаторов» программ и других популярных загрузок. Распространяют его как через известные платформы вроде GitHub и SourceForge, так и через специально созданные сайты, которые внешне могут выглядеть как игровые порталы или фан-ресурсы.

Причём поддельные страницы часто выглядят очень правдоподобно — по мнению экспертов, при их создании могли использоваться ИИ-инструменты. Для дополнительного «успокоения» пользователей на некоторых сайтах перед скачиванием даже показывают фейковый процесс проверки файла якобы антивирусом.

Stealka создан на базе другого стилера — Rabbit Stealer, но получил расширенные возможности. Основная цель — данные из браузеров: сохранённые пароли, автозаполнение, платёжная информация. Помимо этого, троян собирает сведения о системе, список установленных программ и запущенных процессов.

На этом он не останавливается: Stealka умеет делать скриншоты экрана, а в отдельных случаях — догружать на заражённый компьютер майнер. Также он вытягивает данные из криптокошельков, мессенджеров, почтовых клиентов, приложений для заметок и даже игровых проектов.

Как отмечают в «Лаборатории Касперского», злоумышленники могут использовать уже украденные учётные данные для дальнейшего распространения зловреда. В одном из случаев заражённый мод для GTA V был загружен на специализированный сайт с взломанного аккаунта.

Продукты «Лаборатории Касперского» уже детектируют угрозу под именем Trojan-PSW.Win64.Stealka.gen. Эксперты советуют с осторожностью относиться к «бесплатным» читам, модам и активаторам, даже если они размещены на известных платформах, и не доверять сайтам, которые обещают безопасность, но выглядят слишком уж идеально.

RSS: Новости на портале Anti-Malware.ru