Киберкриминал обживает Канаду

Киберкриминал обживает Канаду

...

По оценке Websense, Канада в настоящее время занимает 6-е место в глобальном рейтинге стран-хостеров, давших приют киберкриминалу, и количество площадок с запятнанной репутацией в этой стране неуклонно увеличивается.



Согласно статистике компании, за прошлый год количество фишинговых сайтов, размещенных на территории Канады, увеличилось более чем в 4 раза. В десятке стран-лидеров по этому показателю канадский веб-хостинг занимает второе место ― после США. Ступенью ниже располагается Египет, единственный хостер, превосходящий Канаду по темпам роста популяции сайтов-ловушек. К слову сказать, Россия в этом рейтинге от Websense занимает 7-е место ― после Германии, Великобритании и Голландии, передает securelist.

Поголовье C&C ботнетов, поднятых на канадских серверах, за 8 месяцев увеличилось более чем в полтора раза. В этой категории Канада тоже поднялась на вторую позицию, соседствуя с такими странами, как США, Франция, Германия и Китай. Эксперты отметили тенденцию к сокращению глобальной популяции ресурсов, используемых злоумышленниками для зловредных загрузок. Однако в Канаде этот процесс проявляется заметно слабее, чем в других странах.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru