Symantec обнаружила необычный банковский троянец Neloweg

Symantec обнаружила необычный банковский троянец Neloweg

Neloweg, как его нарекли эксперты, интересуют регистрационные данные банковских и ftp-ресурсов, почтовых сервисов, а также информация, вводимая в веб-формы. Как и ZeuS, он оперирует списком банковских сайтов и, находя соответствие, добавляет на страницу специализированный JavaScript. Однако, в отличие от ZeuS, использующего для инъекций штатный конфигурационный файл, Neloweg запрашивает данные с сервера, контролируемого злоумышленниками. Он на лету модифицирует содержимое страницы, используя скрытый тег div, и выполняет JavaScript, хранящийся на удаленном сервере.



По свидетельству Symantec, новый троянец может распространяться через drive-by загрузки, спам, целевые рассылки, а также с помощью других вредоносных программ. Он атакует Firefox, IE и несколько менее популярных браузеров, использующих движки Trident, Gecko и WebKit. Способ интеграции Neloweg в браузер весьма неординарен: зловред не создает лишних расширений и плагинов, высвечиваясь в общем списке надстроек, а устанавливается как полноценный компонент. Даже если его удалить, то в случае с Firefox, например, он будет воссоздаваться и заново инсталлироваться при каждом подключении браузера к интернету.

После установки Neloweg открывает бэкдор, позволяющий зараженному браузеру принимать удаленные команды. Подчиняясь недоброй воле, новоявленный бот сможет обрабатывать содержимое текущей страницы, перенаправлять пользователя на конкретный ресурс, останавливать загрузку страниц, красть пароли, запускать исполняемые файлы, ― даже выполнять команду на самоуничтожение.

Первые единичные заражения Neloweg были обнаружены на территории Великобритании и Голландии. Насколько известно, за пределы Западной Европы он пока не вышел. Информация для пользователей защитных решений ЛК: детект Trojan-Banker.Win32.Neloweg.a будет включен в следующее обновление.

Бесплатный шрифт ShieldFont научился защищать сайты от сбора данных для ИИ

Публикация текста в интернете теперь означает не только встречу с читателями, но и незваный визит ИИ-ботов, которые могут утащить материал в обучающий датасет. Просьбу не заходить через robots.txt они соблюдают не всегда, поэтому создатели ShieldFont решили действовать хитрее: пустить скрейперы внутрь и подсунуть им убедительную чепуху.

Бесплатный шрифт разработали бразильское агентство Seneda & Abrucio и датская студия Playtype.

В браузере человек видит исходный текст, а бот при анализе кода получает другую версию. Для этого ShieldFont использует механизм замены глифов OpenType, но меняет не отдельные символы, а целые слова.

Подмена происходит не хаотично. Существительные заменяются существительными, глаголы прошедшего времени — такими же глаголами, а множественное число сохраняется. Словарь разделён на 250 групп с учётом частей речи и смысловых признаков. В результате шрифт переставляет примерно четверть слов, сохраняя грамматически приличный вид текста.

 

Это нужно, чтобы отравленная версия не вылетела из обучающего набора на первом же фильтре качества. Разработчики проверили её с помощью FineWeb-Edu: около 10% фрагментов, признанных качественными до защиты, прошли отбор и после неё. Текст оставался достаточно связным для сохранения, но уже врал по существу. В 55,8% протестированных отрывков факты не совпадали с оригиналом.

Непробиваемым щитом ShieldFont всё же не стал. Если сделать скриншот страницы и распознать надписи через OCR, исходный текст можно восстановить. Есть и проблема посерьёзнее: скринридеры для незрячих тоже считывают подменённые слова. Разработчики добавили бета-функцию для передачи им оригинального текста, но вопрос доступности пока полностью не закрыт.

Сейчас ShieldFont работает только с английским языком и бесплатно доступен на GitHub.

RSS: Новости на портале Anti-Malware.ru