Win32/RBrute атакует пользователей Facebook и Google

Win32/RBrute атакует пользователей Facebook и Google

Международная антивирусная компания ESET обнаружила новый компонент крупнейшего ботнета Win32/Sality – Win32/RBrute. В отличие от уже известных элементов ботнета, он модифицирует DNS-сервис роутеров таким образом, что скомпрометированный роутер перенаправляет пользователей на поддельную страницу загрузки браузераGoogle Chrome. Фальшивый установщик представляет собой один из вредоносных файлов самого Sality.

Семейство файловых инфекторов Win32/Sality известно с 2003 г. Специалисты вирусной лаборатории ESET отслеживали его на протяжении длительного времени. В рейтинге информационных угроз за март 2014 г. Sality занимает вторую строку с ростом активности 1,68%.

Ботнет Sality может выступать в роли вируса или загрузчика других вредоносных программ (downloader). Он обладает модульной архитектурой, его компоненты отвечают за рассылку спама, организацию DDoS, генерацию рекламного трафика и взлом VoIP аккаунтов. Долговечность и постоянное совершенствование ботнета свидетельствуют о высокой квалификации авторов вредоносного кода.

Согласно данным телеметрии, в октябре 2013 г. в составе Sality появился еще один компонент, дополняющий работу ботнета новыми функциями. Он получил название Win32/RBrute.

Первый модуль RBrute детектируется антивирусными продуктами ESET NOD32 как Win32/RBrute.А. Он осуществляет поиск веб-страниц панелей управления роутера, чтобы изменить запись основного DNS-сервера. В настоящее время Win32/RBrute.A позволяет злоумышленникам получить доступ к различным моделям роутеров, административные веб-страницы управления которых защищены очень слабым паролем или к которым можно получить доступ из интернета.

Когда пользователи обращаются к сайтам, содержащим в названии домена «facebook» или «google», поддельный DNS-сервис направляет их на «страницу установки Google Chrome». Вместо браузера на компьютеры загружается вредоносный файл самого Win32/Sality. Так злоумышленники обеспечивают дальнейшее расширение ботнета.

Существует еще один модуль вредоносной программы – Win32/RBrute.B. Он устанавливается Sality на скомпрометированных компьютерах и может выступать в качестве DNS или НТТР прокси-сервера для доставки поддельного установщика Google Chrome.

«Простые векторы заражения пользователей вредоносным кодом Win32/Sality не могут быть достаточно эффективными, чтобы поддерживать популяцию ботнета на соответствующем уровне, – комментирует Артем Баранов, ведущий вирусный аналитик ESET. – Злоумышленники нуждались в новом способе распространения вредоносной программы, и таким способом стал DNS hijacking для роутера. В зависимости от того, подвержен ли выбранный роутер эксплуатации, жертвами перенаправлений может стать множество подключенных к нему пользователей».

CryptoFlash ускорили и пересертифицировали: ФСБ дала добро до 2029 года

Компания «Аладдин» получила новый сертификат ФСБ России на защищённый флеш-накопитель Aladdin CryptoFlash. Документ № СФ/124-5574 действует до 16 июля 2029 года и подтверждает соответствие устройства требованиям к средствам криптографической защиты информации классов КС1 и КС2.

Вместе с сертификатом накопитель обзавёлся несколькими обновлениями. В список поддерживаемых Linux-систем вошли РЕД ОС 7.3 и 8, «Альт 8 СП Рабочая станция», «Альт Рабочая станция» 10 и ОС «Московской электронной школы».

Графический интерфейс доработали, а скорость чтения и записи увеличили до 11 МБ/с. Не гоночный болид, конечно, зато данные шифруются прямо на борту.

Aladdin CryptoFlash представляет собой USB-накопитель со встроенным аппаратным шифрованием по российскому алгоритму «Магма». Он предназначен для хранения и переноса информации, не содержащей гостайну, включая служебные и конфиденциальные данные с пометкой ДСП.

Устройство относится к классу Clientless: устанавливать дополнительное программное обеспечение на компьютер не требуется. Подключил накопитель — и можно работать без плясок с драйверами и отдельными криптографическими приложениями.

При этом прежний сертификат ФСБ № СФ/124-5342 от 15 декабря 2025 года никто не отменял: он продолжает действовать до 15 декабря 2028-го. Теперь у CryptoFlash сразу два действующих документа — старый остаётся в силе, а новый распространяется на обновлённую версию устройства.

RSS: Новости на портале Anti-Malware.ru