Пользователи Mac снова под прицелом мошенников

Исследователи в области информационной безопасности предупреждают пользователей операционной системы Macintosh о новой угрозе, распространяющейся под видом антивирусного приложения.

По словам специалистов компании Intego, вредонос распространяется посредством методов, применяемых при т. н. черной оптимизации веб-сайтов (Black CEO). В случае перехода по вредоносной ссылке на сайт, предлагающий услуги он-лайн сканирования, на компьютер пользователя попадает троян-загрузчик avRunner, который впоследствии загружает вредоносное приложение MacGuard.

Стоит отметить, что для запуска avRunner, в отличие от его предшественника Mac Defender,  разрешение администратора не требуется, поскольку установочный пакет AvSetup.pkg загружается напрямую в папку с приложениями. Причем после того как его задача будет выполнена троян самостоятельно ликвидируется с компьютера жертвы.

Что же касается MacGuard, то он работает как обычный лже-антивирус, периодически имитируя процесс сканирования и предупреждая о появившихся вредоносных программах, для удаления которых необходимо приобретение лицензии на использование "продукта".

Эксперты отмечают, что пользователям Mac необходимо проявлять бдительность при посещении неизвестных сайтов. Ведь появление нового штамма демонстрирует то, что злоумышленники все больше проявляют интерес к ранее игнорируемой операционной системе.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Шифровальщик-билдер Chaos научился обходить стороной враждебные страны

На хакерских форумах рекламируется Yashma — шестая по счету версия билдера Chaos, предназначенного для создания Windows-шифровальщиков. В BlackBerry проанализировали образец, найденный в дикой природе, и обнаружили пару усовершенствований: способность прекращать исполнение, когда жертва использует язык из списка исключений, и завершать процессы, мешающие выполнению основной задачи.

Вредоносная программа-конструктор Chaos объявилась на хакерских форумах в июне прошлого года. Ее позиционировали как NET-версию Ryuk, притом безосновательно. Создаваемые с помощью билдера зловреды лишь необратимо портили файлы жертвы, перезаписывая содержимое рандомизированной строкой Base64, тогда как Ryuk по-настоящему шифровал их, используя AES и RSA.

Похожая возможность появилась в Chaos только с выпуском третьей версии — но с ограничениями. Шифрованию подвергались только файлы весом менее 1 Мбайт, остальные преобразовывались прежним способом и восстановлению не подлежали.

В версии 4.0 порог шифрования был повышен до 2 Мбайт. Релиз взяли на вооружение вымогатели, которые впоследствии получили известность атаками Onyx. В Chaos 5.0 вирусописатели попытались решить проблему с лимитами на размеры файлов.

По всей видимости, им это удалось: шестая итерация (Yashma), по словам BlackBerry, почти идентична пятой. Помимо ребрендинга в этом выпуске замечена пара функциональных изменений: возможность откатывать шифрование на машинах с нежелательным местоположением (определяется по языку, заданному на зараженном устройстве) и принудительно завершать процессы, ассоциируемые с антивирусом, службой RDP или софтом для хранения данных и создания бэкапа.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru