Трояны атакуют пользователей Counter-Strike

Трояны атакуют пользователей Counter-Strike

Компания «Доктор Веб», сообщила об обнаружении новой схемы заражения компьютеров пользователей вредоносным ПО. На этот раз целью злоумышленников стали любители популярной игры Counter-Strike 1.6: в момент подключения пользователей к одному из игровых серверов на их ПК начинают загружаться файлы со скрытыми в них троянскими программами.



Обычно при соединении с сервером Counter-Strike программа-клиент скачивает с удаленного узла компоненты, отсутствующие на клиентской машине, но используемые в игре. В данном же случае на экране компьютера пользователя открывается стандартное окно браузера, предлагающее скачать два исполняемых файла: svhost.exe и bot2.exe, а также файл с именем admin.cmd (в начале этого года данный файл раздавался под именем Counter-Strike.cmd). Такое поведение нестандартно для программного обеспечения игры Counter-Strike, передает CNews

В ходе проведенного аналитиками «Доктор Веб» расследования удалось установить следующее. Изначально группой злоумышленников был создан игровой сервер Counter-Strike, распространявший троянскую программу Win32.HLLW.HLProxy (некоторое время назад этот троян вообще распространялся среди поклонников Counter-Strike в качестве «полезного» приложения, поэтому многие самостоятельно скачали и установили его на свой ПК).

По информации «Доктор Веб», технология «раздачи» трояна была весьма интересной: при любом подключении к игровому серверу игроку демонстрируется специальное окно приветствия MOTD, в котором может присутствовать реклама сервера или какие-либо установленные его администрацией правила. Содержимое этого окна представляет собой HTML-файл. Созданный злоумышленниками файл MOTD содержит скрытый компонент IFRAME, с помощью которого выполнялся редирект на один из принадлежащих им серверов. С него, в свою очередь, загружался и устанавливался на компьютер жертвы файл admin.cmd, содержащий трояна Win32.HLLW.HLProxy.

Основное назначение трояна заключается в том, что он запускает на компьютере игрока прокси-сервер, эмулирующий на одной физической машине несколько игровых серверов Counter-Strike и передающий соответствующую информацию на серверы VALVE. При обращении к сэмулированному трояном игровому серверу программа-клиент перебрасывалась на настоящий игровой сервер злоумышленников, откуда игрок тут же получал трояна Win32.HLLW.HLProxy. Таким образом, количество зараженных компьютеров росло в геометрической прогрессии.

Помимо этого, троян обладает функционалом, позволяющим организовывать DDoS-атаки на игровые серверы и серверы VALVE, благодаря чему значительная их часть в разное время могла оказаться недоступна. Как предполагают в компании, одной из целей злоумышленников являлся сбор денег с владельцев игровых серверов за подключение к ним новых игроков, а также DDoS-атаки на «неугодные» игровые серверы. В настоящее время, помимо собственно трояна, подключавшимся к серверу игрокам раздаются дополнительные «подарки». 

Так, проведенный специалистами анализ выявленных угроз показал, что в файле svhost.exe скрывается троян-кликер Trojan.Click1.55929, накручивающий показатели посещаемости сайта w-12.ru и связанный с партнерской программой tak.ru. Попав на инфицированный компьютер, троян создает свою копию с именем svh0st.exe в папке C:\Program Files\Common Files, запускается на исполнение и начинает использовать заложенный в него разработчиками функционал. В файле bot2.exe «прячется» уже хорошо известный Trojan.Mayachok.1.

В настоящее время сигнатуры этих угроз добавлены в вирусные базы Dr.Web. Любителям игры Counter-Strike рекомендуется проявлять внимательность: не следует соглашаться с предложением операционной системы о загрузке и установке на компьютер каких-либо исполняемых файлов.

Лимит на внесение наличных через банкоматы: Росфинмониторинг назвал причины

Росфинмониторинг объяснил, зачем в России хотят ограничить внесение наличных через банкоматы. По версии ведомства, именно этот способ часто используется для легализации денег, полученных преступным путем. В частности, такие операции нередко проводят через счета, открытые на подставных лиц — так называемых дропов.

Как рассказали в Росфинмониторинге РБК, внесение крупных сумм наличных через банкоматы удобно для отмывания средств из «теневых» источников.

Эти риски были зафиксированы еще в Национальной оценке угроз отмывания доходов и финансирования терроризма, проведенной в 2022 году.

Речь идет о предложении Минфина ввести лимит на пополнение счетов и вкладов физлицами через банкоматы — не более 1 млн рублей в месяц. По мнению Росфинмониторинга, такой порог может заметно усложнить использование банкоматов в преступных схемах и снизить нагрузку на систему финансового мониторинга.

В ведомстве уточняют, что при подозрительных операциях банки и сейчас вправе действовать жестко. В рамках закона о противодействии отмыванию доходов сотрудники кредитных организаций могут запросить у клиента документы или сведения, подтверждающие источник происхождения средств, которые вносятся на счет.

О готовящихся изменениях стало известно 30 января. Минфин направил соответствующий законопроект на согласование в Банк России и Росфинмониторинг еще в середине месяца.

Документ предлагает внести правки в закон «О банках и банковской деятельности». Сейчас никаких лимитов на пополнение счетов наличными через банкоматы в законодательстве нет, и, как отмечается в пояснительной записке, этим активно пользуются те, кто хочет ввести в оборот деньги неизвестного происхождения.

Инициатива уже получила поддержку в Госдуме. Глава комитета по финансовому рынку Анатолий Аксаков назвал ее логичной и отметил, что мера может сократить число мошеннических схем, когда людей под давлением злоумышленников заставляют снимать и затем вносить крупные суммы наличных через банкоматы.

RSS: Новости на портале Anti-Malware.ru