Киберпреступники распостраняют вредоносы под видом активаторов Windows 8

Киберпреступники распостраняют вредоносы под видом активаторов Windows 8

 Специалисты компании Trend Micro выявили ряд сайтов, используемых киберпреступниками для распространения вредоноса, замаскированного под бесплатные активаторы Windows 8. На первом сайте посетителям предлагается бесплатно активировать Windows 8, в то время как на втором сайте, злоумышленники предлагают потенциальным жертвам, опять же бесплатно, скачать приложение “Windows 8 Activator Loader Extreme Edition 2013.”

 

 

 

 

 В обоих случаях жертвы киберпреступников совершенно бесплатно получают вредоносную программу HKTL_KEYGEN.

После установки HKTL_KEYGEN сообщает жертве, что для завершения процесса активации Windows 8 необходимо ввести персональные данные и послать SMS-сообщение на указанный номер телефона.

Эксперты Trend Micro отследили IP-адреса сайтов, используемых злоумышленниками для распространения вредоносных активаторов Windows 8. Они заявляют, что сервера киберпреступников, на которые HKTL_KEYGEN пересылает получаемую информацию, располагаются на территории Румынии и Латвии. Кроме того, на данных IP-адресах также размещён ряд других подозрительных сайтов зоны ru. По словам экспертов, именно посредством этих сайтов злоумышленники распространяли поддельные версии Instagram и Angy Birds.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Финансам и ретейлу от имени ФСБ РФ раздают бэкдор под видом КриптоПро CSP

В F6 фиксируют вредоносные рассылки на адреса российских ретейлеров, микрофинансовых учреждений, коллекторских агентств, страховых компаний. При открытии аттача предлагается загрузить СКЗИ КриптоПро, а на самом деле — Windows-бэкдор.

Поддельные имейл-сообщения написаны от имени ФСБ России. Получателя просят ознакомиться с рекомендациями на случай теракта либо в течение суток представить отчет о тренинге по противодействию информационным атакам.

Инициатором адресных рассылок, по данным экспертов, является кибергруппа, которую они называют CapFIX. Адреса отправителя фейковые — некое российское турагентство либо ИТ-компания.

 

Для открытия и корректного отображения вложенного PDF предлагается скачать КриптоПро CSP. Ссылка под вставленной кнопкой привязана к сайту, зарегистрированному полтора месяца назад (sed documents[.]com).

Отдаваемый RAR-архив, якобы с инсталлятором СКЗИ КриптоПро, устанавливает в систему x64-версию CapDoor.

 

Этот Windows-бэкдор специалисты F6 не так давно обнаружили при разборе одной из атак ClickFix. Вредонос умеет выполнять следующие команды:

  • запуск PowerShell для получения доступа к cmd.exe;
  • загрузка и запуск указанных оператором файлов EXE;
  • загрузка и запуск файлов DLL;
  • загрузка и запуск DLL COM‑объектов.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru