Трояном RpcTonzil заражено не менее 50 тыс пользователей «ВКонтакте»

Трояном RpcTonzil заражено не менее 50 тыс пользователей «ВКонтакте»

Злоумышленники при помощи вредоносной программы Trojan.RpcTonzil заразили не менее 50 тысяч пользователей социальной сети «ВКонтакте» и получили не только доступ к аккаунтам, но и возможность похищения персональных данных, говорится в сообщении российского антивирусного разработчика Cezurity.

Согласно сообщению, троянская программа Trojan.RpcTonzil модифицирует запросы компьютеров к DNS-серверу, то есть при попытке зайти в социальную сеть пользователь оказывается на специально созданной злоумышленниками фальшивой web-странице, которая имитирует и практически неотличима от страницы «ВКонтакте». На странице пользователю сообщается о том, что аккаунт был взломан и предлагается создать новый пароль и верифицировать привязку своего номера мобильного телефона к аккаунту в соцсети. Пользователей может обмануть адрес, который отображается в адресной строке браузера — он полностью соответствует правильному и возникает ощущение, что страница действительно принадлежит «ВКонтакте», полагают в Cezurity.

По оценке вирусной лаборатории компании, в результате заражения злоумышленники не только получают доступ к аккаунтам в социальной сети и последующей рассылки спама с взломанных страниц, но и возможность похищения персональных данных пользователей и SMS-мошенничества. Заражению могут быть подвержены компьютеры под управлением операционных систем Microsoft Windows, причем как 32-битных, так и 64-битных, отмечают эксперты, передает digit.ru.

Отдельные варианты Trojan.RpcTonzil были обнаружены и детектировались антивирусными компаниями уже с начала марта этого года. Однако на сегодняшний день распространение вредоносного ПО продолжается, и большинством антивирусов вредоносная программа либо вообще не обнаруживается, либо детектируются лишь некоторые модификации. Эксперты полагают, что трудность обнаружения всех модификаций трояна связана с тем, что в нем используется сложная техника сокрытия от антивирусов. При этом на компьютеры жертв троянская программа может попадать различными способами. В некоторых случаях заражение может быть предотвращено встроенными в антивирусы поведенческими механизмами защиты.

По словам Кирилла Преснякова, ведущего вирусного аналитика Cezurity, после заражения компьютера троянская программа существует только в зашифрованном виде. Ее расшифровка и автозапуск осуществляется с помощью небольшой модификации системной библиотеки rpcss.dll. Большинство антивирусов не способно детектировать заражение, произведенное таким образом, то есть, не зная вируса «в лицо» — они могут обнаружить этот троян только по поведению.

«Эта троянская программа любопытна не как образец техники заражения, а скорее тем, что программа известна уже три месяца, продолжает распространяться, однако, большинством антивирусных продуктов либо вообще не обнаруживается, либо они не способны корректно вылечить компьютер после заражения», — отмечает Алексей Чалей, генеральный директор Cezurity.

«ВКонтакте» является одной из крупнейшей в российском интернет-пространстве социальной сетью, а его ежедневная аудитория насчитывает более 40 миллионов человек.

Android-троян Manic научился красть данные даже без интернета

Исследователи обнаружили Android-троян Manic, который совмещает функции банковского зловреда и шпионского инструмента. Он охотится за деньгами, переписками, координатами и кодами разблокировки, а собранные сведения способен передавать через другие заражённые смартфоны поблизости.

По данным ThreatFabric, активность Manic прослеживается с февраля 2026 года. Его распространяют через фишинговые сайты и приложения-загрузчики, замаскированные под полезные утилиты.

Троянец отслеживает 169 приложений. В списке — украинские банки, государственные сервисы и системы электронной идентификации, а также российские и европейские финансовые организации, криптокошельки, биржи, мессенджеры, почтовые клиенты и аутентификаторы. Отдельно Manic интересуют коммерческие и военные средства связи.

Получив разрешения специальных возможностей и доступ к уведомлениям, зловред превращает смартфон в стеклянный аквариум. Он перехватывает пароли, одноразовые коды и фразы восстановления, читает СМС и уведомления, собирает контакты и историю звонков, делает скриншоты, следит за местоположением и позволяет удалённо управлять экраном.

 

ПИН-коды Manic крадёт особенно нагло. Троянец накладывает прозрачный слой поверх настоящей клавиатуры, фиксирует координаты нажатий, а затем повторяет их в легитимном приложении. Пользователь спокойно входит в банк и заодно сообщает код атакующим.

 

Главная фишка Manic — автономная сеть доставки данных. Если заражённый смартфон отключён от интернета, он ищет рядом другое скомпрометированное устройство через Wi-Fi Direct или Bluetooth и передаёт ему зашифрованный архив. Поддерживаются цепочки до четырёх таких ретрансляторов.

Поэтому авиарежим здесь уже не железный занавес. Если поблизости найдётся ещё один заражённый Android с доступом в Сеть, он любезно отправит украденные данные на сервер операторов Manic. Исследователи предупреждают: троян активно развивается и получает новые механизмы маскировки и перехвата секретов.

RSS: Новости на портале Anti-Malware.ru