В приложении для iPhone найден Windows-червь

В приложении для iPhone найден Windows-червь

Вредоносному коду для Windows удалось просочиться сквозь фильтры цензоров Apple App Store за счет того, что код был встроен в приложение для iOS и на первый взгляд был незаметен. Указанное ПО сама Microsoft именует как Win32/VB.CB, однако для операционных систем Apple Mac OS и iOS оно совершенно бесполезно. Технически, оно может представлять опасность для пользователей iTunes, подключающих свои iPhone и iPad к Windows-компьютеру для синхронизации.

Пользователи на форуме технической поддержки Apple сообщили о резком росте количества случаев заражения W32/VB.CB со вчерашнего дня. Пользователи утверждают, что заражению подвергает компьютер приложение Instaquotes для популярной платформы Instagram. Авторы сообщений на Apple Support Forum говорят, что указанный вредоносный код детектируют все основные антивирусные продукты под Windows, в том числе бесплатный Microsoft Security Essentials, передает cybersecurity.ru.

Антивирусные компании сообщают, что новый код базируется на вредоносной платформе W32.Imaut.AS (Symantec), W32/Autorun.worm.h (McAfee) и W32/VB-DGA (Sophos), обнаруженной еще в 2008 году. В Microsoft говорят, что ранее фиксировали случаи, когда указанный вредоносный код распространялся через Yahoo Messenger.

Через несколько часов после размещения сообщений о вредоносной природе кода, Apple удалила приложение Instaquotes-Quotes Cards и сейчас оно недоступно. Автор приложения представившийся как Ильяс Хасани из Мороко, был недоступен для комментариев и на своей Facebook-странице он никак не прокомментировал сообщение об инциденте.

 

Подпишитесь на новости

Взломанные украинские сайты раздают Windows-стилер под видом CAPTCHA

Злоумышленники взламывают легитимные сайты украинских компаний и подсовывают их посетителям поддельную проверку Cloudflare. Вместо галочки «Я не робот» человек получает инструкцию, как собственноручно установить на Windows новый инфостилер Psychedelic. Киберпреступникам остаётся только наблюдать за магией социальной инженерии.

Как выяснили специалисты Arctic Wolf Labs, вредоносная страница незаметно копирует в буфер обмена команду для msiexec.exe, а затем предлагает открыть окно «Выполнить» и вставить её.

Psychedelic крадёт пароли и токены из Chrome, Edge, Brave, Opera, Vivaldi и «Яндекс Браузера». Заодно он охотится за кошельками MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Electrum, Bitcoin Core и другими криптохранилищами. Вредонос закрепляется через планировщик заданий, модифицирует профили браузеров и связывается с управляющим сервером.


Одноразовой кражей дело не ограничивается. Операторы могут удалённо передавать стилеру новые задания и запускать на заражённом компьютере EXE, MSI, BAT, CMD и PowerShell-сценарии.

Исследователи нашли панель управления кампанией под названием «РУБЛЁВКА TDS». На момент анализа она зарегистрировала 557 просмотров приманки, 426 кликов и 79 завершённых действий.

Большинство пришлось на Украину: 446 просмотров и 71 успешное прохождение цепочки. Следы русскоязычного интерфейса позволяют предположить участие русскоговорящих операторов, однако окончательной атрибуции пока нет.

RSS: Новости на портале Anti-Malware.ru