Новый троян атакует популярную систему удаленного доступа

Специалисты в области безопасности педупреждают о появлении нового трояна, который позволяет мошенникам проводить любые банковские операции с инфицированных компьютеров. Его основной целью являются корпоративные системы, где установлено популярное программное обеспечение TeamViewer (5.0). 

Зловред был обнаружен исследователями в области безопасности компании Group-IB во время проведения судебного расследования по делу о мошенничестве, в результате которого пострадала одна крупная российская компания. 

TeamViewer представляет собой программное обеспечение, позволяющее пользователю удаленно управлять своим компьютером посредством Интернет. В связи с этим, по мнению специалистов, внедрение трояна именно сюда обуславливается совершенно четкой целью: обход дополнительных механизмов проверки подлинности аутентификацонных данных. Дело в том, что в большинстве систем он-лайн банкинга для подтверждения легитимности пользователя используется проверка электронной подписи, что дает дополнительную защиту от действий злоумышленников. В частности, это касается корпоративных клиентов, ведь если мошенники заполучили логин и пароль пользователя, они все равно не смогут ими воспользоваться. Однако при возможности удаленного доступа к компьютеру жертвы, хакеры получают полный контроль над его системой.

Образец трояна был направлен специалистам компании ESET. Исследователи установили, что троян «Win32/Sheldor.NAD» загружает в директорию операционной системы Windows бэкдор, который может запускаться как сервер в консольном режиме.

По словам главного научного сотрудника ESET, Девида Харлея, один компонент программы изменен так, что мошенник может внедрить вредоносный код в файл библиотеки  tv.dll через панель администратора. В результате, злоумышленник получает возможность запускать на инфицированном компьютере командную строку, проводить мониторинг операционной системы, входить и выходить из системы с правами пользователя, а так же удалять все следы присутствия бота.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На форуме продают учётные данные 21 млн пользователей VPN для Android

Неизвестный киберпреступник на популярном хакерском форуме продаёт базы данных, которые, по его словам, содержат логины и пароли пользователей трёх VPN-приложений для мобильной операционной системы Android: SuperVPN, GeckoVPN и ChatVPN. В общей сложности злоумышленник предлагает 21 млн записей.

Это довольно интересная утечка, учитывая, что SuperVPN загрузили более 100 млн пользователей в официальном магазине Android-приложений Google Play Store. У GeckoVPN и ChatVPN результаты поскромнее, однако их тоже нельзя назвать плохими: 10 млн и 50 тыс. соответственно.

Преступник, разместивший на хакерском форуме объявление, продаёт адреса электронной почты и случайно сгенерированные строки, которые используются в качестве паролей. Сумму продавец не назвал, однако известно, что в общей сложности от утечки пострадали 21 млн пользователей VPN-клиентов.

 

Сотрудники издания CyberNews обратились за комментариями к представителям SuperVPN, GeckoVPN, ChatVPN и попросили подтвердить факт компрометации данных. Однако разработчики так и не вышли на связь.

Среди утёкших данных, по словам CyberNews, можно найти адреса электронной почты, имена пользователей, полные настоящие имена, страны проживания, сгенерированные случайным образом строки паролей, платёжную информацию, статус премиального пользователя и срок его действия.

 

Помимо этого, в выставленном на продажу архиве есть и данные об устройствах пользователей: серийный номер девайса, тип смартфона и его производитель, идентификатор устройства, IMSI-номера. Продавец при этом утверждает, что все данные он получил из общедоступных баз.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru