Выявлена вредоносная программа для Linux-серверов, оформленная в форме модуля к http-серверу Apache

Выявлена вредоносная программа для Linux-серверов

Антивирусная компания ESET сообщила об обнаружении нового вредоносного ПО Linux/Chapro.A, используемого злоумышленниками для организации атак на посетителей сайтов, размещённых на взломанных Linux-серверах. Особенностью Linux/Chapro.A является то, что вредоносный код оформлен в виде модуля для http-сервера Apache, осуществляющего подстановку эксплуатирующих браузеры iframe- или JavaScript-блоков в трафик обслуживаемых сервером сайтов.

Примечательно, что в модуле реализовано несколько техник для скрытия своего присутствия. В частности, модуль использует cookie и лог IP-адресов посетителей для организации внедрения клиенту вредоносного iframe только один раз (при повторных открытиях страницы, на ней не будет вредоносного кода), кроме того модуль не осуществляет подстановку для IP-адресов, с которых были зафиксированы входы по SSH на сервер, что мешает выяснить администраторам каким образом была заражена машина и с какого именно сайта был получен вредоносный код. Модуль также содержит вшитую базу идентификаторов поисковых систем и оставляет страницы нетронутыми, в случае обращения поисковых роботов. Подобная особенность затрудняет массовое выявление поражённых вредоносным модулем серверов и автоматическую пометку об опасности в выводе поисковых систем, пишет opennet.ru.

Внедряемый в страницы iframe-блок нацелен на поражение пользователей Windows и содержит ссылку для загрузки типового комплекта для эксплуатации уязвимостей в Internet Explorer, Adobe Reader и Java-плагине. В случае успешной эксплуатации на машину клиента устанавливается троянское ПО ZeuS (Win32/Zbot) для перехвата паролей и банковских аккаунтов. Вредоносный apache-модуль был выявлен на взломанном сервере в бинарном виде, собранном для 64-разрядных систем. Каким образом был взломан сервер не сообщается, в качестве наиболее вероятного сценария рассматривается утечка SSH-ключей или паролей с машины администратора (для некоторых из взломанных серверов одновременно были выявлены факты взлома машин их администраторов).

СКР предъявил обвинение москвичу, вымогавшему деньги у участников Conti

Главное следственное управление Следственного комитета предъявило обвинение москвичу Руслану Сантучину. По версии следствия, он, представляясь сотрудником ФСБ, вымогал деньги у участников кибергруппировки Conti за непривлечение их к уголовной ответственности.

Как сообщил РБК со ссылкой на источники, расследование ведётся с сентября 2025 года.

Дело возбудил третий следственный отдел по расследованию преступлений, совершённых должностными лицами правоохранительных органов ГСУ СК России.

По данным источников издания, Сантучин начал шантажировать предполагаемых участников Conti ещё в сентябре 2022 года. Он связался с одним из них, представился сотрудником ФСБ и потребовал деньги в обмен на отказ от проведения следственных действий в отношении него и других членов группировки.

Сантучина задержали в октябре 2025 года, после чего он был арестован. В декабре суд продлил меру пресечения. Вину обвиняемый не признал.

По данным ФБР за 2025 год, группировка Conti причастна примерно к 1000 атакам на организации более чем в 30 странах. Сумма полученных выкупов оценивается в 150 млн долларов. Группа активно поглощала конкурентов и распространяла свои программы-вымогатели и инфраструктуру по модели RaaS (ransomware as a service).

RSS: Новости на портале Anti-Malware.ru