Обнаружена новая модификация Trojan.Mayachok

Обнаружена новая модификация Trojan.Mayachok

Компания «Доктор Веб» информирует о распространении новой модификации троянской программы семейства Trojan.Mayachok, добавленной в вирусные базы Dr.Web под именем Trojan.Mayachok.17516. Несмотря на то, что эта угроза имеет определенное сходство с широко распространенным троянцем Trojan.Mayachok.1, в ее архитектуре выявлен и ряд существенных отличий.

Trojan.Mayachok.17516 представляет собой динамическую библиотеку, устанавливаемую в операционную систему с использованием дроппера, который, являясь исполняемым файлом, в общем случае расшифровывает и копирует эту библиотеку на диск. Если в операционной системе включена функция контроля учетных записей пользователей (User Accounts Control, UAC), дроппер копирует себя во временную папку под именем flash_player_update_1_12.exe и запускается на исполнение.

В случае успешного запуска этот исполняемый файл расшифровывает содержащую троянца библиотеку и сохраняет ее в одну из системных папок со случайным именем. Существуют версии библиотеки как для 32-разрядной, так и для 64-разрядной версий Windows. Затем дроппер регистрирует библиотеку в системном реестре и перезагружает компьютер.

Вредоносная библиотека пытается встроиться в другие процессы с использованием регистрации в параметре реестра AppInit_DLLs, при этом, в отличие от Trojan.Mayachok.1, Trojan.Mayachok.17516 «умеет» работать не только в контексте процессов браузеров, но также в процессах svchost.exe и explorer.exe (Проводник Windows). Примечательно, что в 64-разрядных системах вредоносная программа работает только в этих двух процессах. Троянец использует для своей работы зашифрованный конфигурационный файл, который он сохраняет либо во временную папку, либо в служебную папку %appdata%.

Основные функции Trojan.Mayachok.17516 заключаются в скачивании и запуске исполняемых файлов, перехвате сетевых функций браузеров. С использованием процесса explorer.exe Trojan.Mayachok.17516осуществляет скрытый запуск браузеров и производит «накрутку» посещаемости некоторых интернет-ресурсов. Инфицированный процесс svchost.exe отвечает за обеспечение связи с удаленным командным сервером, а также за загрузку конфигурационных файлов и обновлений. Злоумышленникам, в свою очередь, передается информация о зараженном компьютере, в том числе версия операционной системы, сведения об установленных браузерах и т. д. Сигнатура данной угрозы добавлена в базы антивирусного ПО Dr.Web. Для пользователей программных продуктов «Доктор Веб» Trojan.Mayachok.17516 не представляет серьезной угрозы.

Банки рискуют остаться без сертифицированной криптозащиты уже 29 октября

У ряда российских банков осталось меньше трёх месяцев, чтобы обновить систему защищённой передачи данных. 29 октября истекает срок действия сертификатов ФСБ России для ViPNet Coordinator HW4. ViPNet Coordinator — один из ключевых элементов банковской инфраструктуры.

Шлюз шифрует трафик и связывает в защищённую сеть филиалы, платёжный процессинг и банкоматы.

Если вовремя не перейти на новую версию, у кредитных организаций могут возникнуть проблемы с легитимным использованием криптозащиты внутри собственных сетей.

Заменить HW4 должна система нового поколения ViPNet Coordinator HW5. «Инфотекс» уведомила клиентов о порядке миграции ещё 18 ноября 2025 года, однако обновиться успели не все банки. Теперь календарь начинает выразительно постукивать пальцем по столу, сообщает «Коммерсантъ» со ссылкой на письмо компании «Инфотекс».

HW5 совмещает криптографический VPN-шлюз, межсетевой экран следующего поколения, глубокую инспекцию трафика, а также средства обнаружения и предотвращения вторжений. Кроме того, система поддерживает новые алгоритмы шифрования.

Техническую поддержку HW4 разработчик обещает оказывать до конца 2027 года, но расслабляться рано. После 29 октября использовать оборудование нельзя будет ни в каких сетях: действующий сертификат ФСБ техподдержкой не заменишь, сколько ни показывай инженеру сервисный договор.

Таким образом, банкам предстоит не просто обновить очередную коробку, а перенести критически важные защищённые соединения без остановки процессов. Дедлайн уже виден невооружённым глазом, а миграция банковской инфраструктуры — явно не то обновление, которое стоит откладывать на вечер 28 октября.

RSS: Новости на портале Anti-Malware.ru