Хакеры в США передали в телеэфир сообщение об атаке зомби

Неизвестные хакеры взломали серверы местной телевизионной вещательной сети в американском штате Монтана и передали в эфир фальшивое сообщение об атаке зомби, сообщило во вторник агентство Ассошиэйтед Пресс.

Как сообщает агентство со ссылкой на заявление представителей взломанной телесети, хакеры сумели получить контроль над системой экстренного оповещения (Emergency Alert System) телекомпании KRTV, которая находится в городе Грейт-Фолс, в штате Монтана, и вещает на несколько соседних городов и поселков, передает digit.ru.

Во время демонстрации популярного вечернего шоу зрители канала KRTV увидели бегущую строку, в которой говорилось об экстренном сообщении от администрации Грейт-Фолс и окрестных населенных пунктов. Помимо текстового сообщения, в эфир телеканала транслировалось голосовое послание, сообщавшее о том, что «мертвые поднялись из могил и атакуют живых».

Инцидент произошел в понедельник вечером, но официально руководство канала подтвердило его только во вторник. Сейчас система экстренного оповещения отключена, а технические специалисты расследуют причины взлома.

Как пишет Ассошиэйтед Пресс, после демонстрации фальшивого сообщения в отделение местной полиции поступило несколько звонков от взволнованных жителей, которые хотели узнать, правдива ли информация, сообщенная KRTV.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инфостилер XFiles штурмует Windows через эксплойт Follina

Исследователи из Cyberint обнаружили, что схема доставки зловреда XFiles изменилась. Цепочка заражения теперь включает эксплойт CVE-2022-30190 — к уязвимости в Microsoft Support Diagnostic Tool (MSDT), получившей известность как Follina.

Уязвимость нулевого дня CVE-2022-30190, позволяющая удаленно выполнить любую команду PowerShell с помощью вредоносного документа Microsoft Office, была выявлена в конце прошлого месяца. Патч вышел две недели назад в составе плановых обновлений для Windows.

Файлы, используемые для доставки XFiles через эксплойт, вероятнее всего попадают на машины вместе со спам-письмами. Анализ показал, что в подобный документ вставлен объект OLE, указывающий на HTML-файл на внешнем ресурсе. Последний содержит JavaScript, выполняющий эксплойт Follina. Затем следует вызов строки кода с PowerShell-командами, которые обеспечивают зловреду постоянное присутствие в системе и запуск на исполнение.

Следующий модуль, ChimLacUpdate.exe, содержит вшитый шелл-код и ключ AES для расшифровки полезной нагрузки. Исполнение в данном случае происходит в памяти того же запущенного процесса через вызов API.

По завершении заражения вредонос приступает к выполнению основных задач. Они типичны для инфостилера — кража куки, паролей и истории браузера, сбор данных о криптокошельках, снимки экрана, поиск учеток Telegram и Discord. Добытая информация сохраняется локально, а затем выводится через Telegram.

 

В Cyberint исправно отслеживают операции XFiles Reborn и заметили, что кибергруппа разрослась за счет активного рекрутинга; появились также новые проекты. Так, к ОПГ примкнул автор Whisper Project — инфостилера, быстро набиравшего популярность в криминальных кругах; в итоге этот проект пришлось свернуть. Из новых, запущенных в рамках XFiles Reborn, внимания заслуживает Punisher Miner, который позиционируется как очень скрытный добытчик криптовалюты. Его продают за 500 рублей — столько же стоит месячная аренда инфостилера XFiles.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru