Anonymous запускают сайт AnonPaste для анонимного размещения документов

Anonymous запускают сайт AnonPaste для анонимного размещения документов

Хакерская группа Anonymous запустила новый веб-сайт, который, по задумке хакеров, позволит пользователям публиковать материалы без боязни быть отслеженными. Новый сайт AnonPaste, как говорят в Anonymous, более безопасен, чем известный Pastebin.соm, где публикуются многие анонимные документы.

В обнародованном сегодня совместном заявлении Anonymous и ранее неизвестная группа "Фронт народного освобождения" утверждают, что новый сайт позволяет людям публиковать любые материалы на условиях полной анонимности. Также авторы проекта утверждают, что новый сайт не цензурируется и не модерируется, передает cybersecurity.

Для пользователей, работающих с AnonPaste, сервер предлагает 256-битное AES-шифрование на уровне браузера. "Все данные, публикуемые на сайте, шифруются и дешифруются в браузере, поэтому здесь невозможно отследить источник публикации… Перед нами не стоит цель регулировать сервис и мы даже не предусмотрели возможности удаления опубликованных материалов", - говорится в заявлении.

AnonPaste поддерживает URL-сократитель и позволяет публиковать тексты размером до 2 мегабайт за раз. Сами пользователи указывают, как долго документ должен находиться на сайте.

Напомним, что сайт Pastebin был изначально создан для программистов, которые временно хранили здесь коды и обменивались ими. С годами люди стали здесь хранить существенно более широкий спектр документов, в том числе и так называемые "интернет-утечки". Ранее как Anonymous, так и их ответвления активно использовали этот ресурс для размещения материалов, добытых в результате взломов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Малыш Chihuahua Stealer знаком с творчеством рэпера из Воронежа

Объявившийся в прошлом месяце облегченный Windows-стилер распространяется через вредоносные документы Google Drive, при открытии которых запускается обфусцированный скрипт PowerShell — загрузчик.

Проведенный в G DATA анализ показал, что новобранец Chihuahua создан на основе .NET, имеет модульную архитектуру и умело уклоняется от обнаружения.

Цепочку заражения запускает небольшой лаунчер, выполняющий Base64-строку с помощью командлета PowerShell. Это позволяет обойти политики запуска скриптов и незаметно внедрить runtime-логику в закодированную полезную нагрузку.

После декодирования скрипт второй ступени преобразует тяжелый обфусцированный пейлоад — удаляет кастомные разделители и заменяет шестнадцатеричные символы ASCII, динамически воссоздавая сценарий третьей ступени. Подобный трюк призван воспрепятствовать детектированию средствами статического анализа и песочницы.

Деобфусцированный скрипт создает запланированное задание на ежеминутный запуск проверки папки «Недавние места» на наличие маркеров инфицирования (файлов .normaldaki). При положительном результате происходит соединение с C2 для получения дальнейших инструкций.

На последней стадии заражения на машину жертвы скачиваются NET-сборка и финальный пейлоад — Chihuahua Stealer (VirusTotal52/72 на 14 мая), который расшифровывается и грузится в память для выполнения.

 

Примечательно, что при запуске вредонос вначале печатает в консоли текст песни из репертуара Джона Гарика — классический образец российского трэпа в транслите. Как оказалось, за это отвечает функция DedMaxim().

 

После столь необычной прелюдии инфостилер приступает к выполнению основных задач:

  • дактилоскопирует зараженную машину (использует WMI для получения имени компьютера и серийного номера диска);
  • крадет данные из браузеров и расширений-криптокошельков, которые находит по списку известных ID;
  • пакует собранную информацию в ZIP-файл с расширением .chihuahua, шифруя его по AES-GCM с помощью Windows CNG API;
  • отправляет добычу на свой сервер по HTTPS.

Завершив работу, зловред тщательно стирает следы своей деятельности — используя стандартные команды, удаляет созданные запланированное задание, временные файлы и консольный вывод.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru