Новый вирус лишает офисы чистой бумаги

Эксперты из антивирусной компании Symantec заявили об обнаружении новой вредоносной программы, которая заставляет офисные принтеры распечатывать бессвязный текст, пока в них не закончится бумага. К этому времени троянец Milicenso поразил компьютеры в США, Южной Америке, Индии и в некоторых странах Европы.

Системный администратор одной из компаний, входящих в список Fortune 500, написал в блоге, что новый "червь" проник примерно на 80 корпоративных принт-серверов. Все задания по выводу на печать имели уникальные названия длиной 15 символов. По его словам, со стороны это выглядело так, как если бы кто-то из сотрудников запустил на печать исполняемый файл .exe. Такими же словами проблему описывали и другие пострадавшие, упоминая о сотнях принтеров, которые впустую израсходовали пачки бумаги.

Специалисты Symantec, изучившие зараженные компьютеры, обнаружили в системах троян, который получил название Milicenso. Его эксперты отнесли к типу сложных бэкдоров, которые сами по себе он не причиняют никакого вреда, но служат каналом для передачи других вирусов.

Одним из модулей, который доставил троянец, был Eorezo. Он создавался для показа нежелательной рекламы и с целью спрятать Milicenso от антивирусов. Однако вместо этого "червь" начинал сбрасывать свой исполняемый файл в папку очереди печати, заставляя принтеры распечатывать представление вируса в двоичном коде. В Symantec назвали необычное поведение троянца скорее "побочным эффектом" или ошибкой, чем преднамеренной целью его создателей.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Аффилиат Darkside заразил сайт вендора охранных систем видеонаблюдения

Группа хакеров, состоявшая в партнерских отношениях с владельцами шифровальщика Darkside, взломала сайт поставщика IP-камер и внесла вредоносный код в два программных пакета, предлагаемых для скачивания. Атаку на цепочку поставок удалось обнаружить и пресечь благодаря оперативности одной из жертв заражения, призвавшей на помощь сторонних специалистов.

Как оказалось, хакеры проникли в ее сеть с помощью вредоносной версии Windows-приложения SmartPSS (предназначено для работы с камерами Dahua). Зловреда 18 мая загрузил с легитимного сайта один из сотрудников пострадавшей компании. Выявив источник, исследователи из Mandiant уведомили вендора о взломе, и сайт уже очистили от инфекции.

Троянизированный инсталлятор установил в систему бэкдор, который эксперты идентифицировали как SMOKEDHAM. Наличие этого выполняемого в памяти зловреда позволило определить авторов атаки: SMOKEDHAM использует единственная ОПГ — в Mandiant ей присвоили кодовое имя UNC2465.

Обеспечив себе точку входа в сеть, злоумышленники закрепились в системе, загрузив с помощью бэкдора легитимную утилиту NGROK. (Эта программа позволяет создавать туннели для интернет-доступа к локальным серверам, размещенным за NAT.).

Через пять дней они пустили в ход дополнительные инструменты: кейлоггер, Cobalt Strike, а также собрали логины и пароли локальных пользователей, сделав дампы памяти lsass.exe. Добыв нужную информацию, взломщики начали продвигаться вширь по сети, используя RDP.

 

Группировка UNC2465 — один из нескольких постоянных клиентов Darkside-сервиса, которых в Mandiant различают по номерам. Такие партнеры обычно взламывают сеть, а затем запускают в нее арендованного шифровальщика, делясь выручкой от его работы с владельцами зловреда.

После закрытия этого одиозного предприятия его клиентура осталась без основного орудия выколачивания денег и начала искать альтернативы. Не исключено, что в ближайшем будущем UNC2465 найдет замену Darkside и возобновит сбор дани с жертв взлома.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru