Выявлена сеть из 1500 зараженных PoS-терминалов

Выявлена сеть из 1500 зараженных PoS-терминалов

Специалисты по информационной безопасности обнаружили глобальную сеть из 1500 POS-терминалов, инфицированных специализированным вредоносным ПО. Созданная хакерами сеть работает в 36 странах и также включает в себя машины, используемые для прочих операций в розничной торговле.



Согласно данным компании IntelCrawler, созданная ботсеть получила название Nemanja, ее центр управления находится в Сербии. В отчете компании говорится, что размер ботсети и ее глобальная распределенность говорит о том, что атаковавшие хакеры очень хорошо знакомы с системами автоматизации торговли в разных странах и хорошо представляют себе бизнес-процессы в торговле, сообщает cybersecurity.ru.

В блоге IntelCrawler отмечается, что прежде большинство ИТ-инцидентов в розничной торговле были связаны с малым бизнесом или индивидуальными сетями, тогда как сейчас речь идет о мультинациональной кампании. «Мы ожидаем роста числа инцидентов с участием сектора торговли, не исключаем новых случаев крупных утечек данных, а также появления нескольких семейств вредоносных кодов, ориентированных именно на торговый сектор», - говорят в компании.

Согласно данным этой компании, ботсеть Nemanja включает в себя 1478 зараженных систем, большая часть которых работает в США, Великобритании, Канаде, Австрии, Китае, России, Бразилии и Мексике. Анализ позволил выявить, что все целевые PoS-терминалы работали на основе разных систем, разных систем управления запасами и другого софта. Компания идентифицировала как минимум 25 разных программ автоматизации.

«Выявленные данные не говорят о том, что одни системы более уязвимы, чем другие. Это, скорее, говорит о том, что вредоносное ПО эволюционирует таким образом, что может работать на разных системах автоматизации сразу», отмечают в IntelCrawler.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru