15 лет тюрьмы за кражу служебных данных

15 лет тюрьмы за кражу служебных данных

Как стало известно Zecurion Analytics, Детриус Эллиотт, кредитному представителю больницы Вашингтона, грозит 15 лет лишения свободы за кражу служебной информации о финансовых спонсорах 80 пациентов.

Эллиотт передала полные имена, адреса, даты рождения и номера социального страхования пострадавших своему сообщнику Дженаро Блалоку. Тот, в свою очередь, использовал украденные данные для получения займов по открытым кредитным линиям, а также изготавливал поддельные водительские удостоверения для аренды автомобилей.

Дело по обвинению Детриус Эллиотт передано в суд округа Колумбия и будет рассмотрено 25 июля 2014 года. Ее сообщнику Дженаро Блалоку, осужденному ранее за аналогичное преступление на 12 лет, грозит увеличение срока.

«По нашим данным, в результате действий мошенников пострадавшие потеряли около $105 тысяч, — отмечает Александр Ковалев, заместитель генерального директора компании Zecurion. — В действительности ущерб может быть гораздо выше, ведь точные данные не будут озвучены до завершения следствия».

Поддельный CCleaner превращает Chrome в шпиона GhostDesk

Злоумышленники распространяют поддельный установщик популярной утилиты CCleaner, который заражает Windows и внедряет в Chrome шпионское расширение GhostDesk. Вместо очистки компьютера пользователь получает кейлоггер, похититель данных и любителя чужих криптокошельков — сервис действительно комплексный, просто немного не тот.

Кампания начинается на сайте ccleanerwind[.]top, который копирует официальный портал CCleaner.

Кнопки загрузки обычной и Pro-версии ведут к одному файлу CCleaner.exe. Название и значок выглядят убедительно, но внутреннее имя svc_it7p и исходное название rt_mxk.exe выдают подделку.

После запуска троянизированный установщик размещает легитимный компонент Windows Script Host cscript.exe и использует его для выполнения цепочки сценариев. Они собирают GUID компьютера, имя устройства и список языков — вероятно, чтобы составить профиль жертвы и отсеять исследовательские среды.

 

Затем зловред записывает runtimebroker.dll в каталог %AppData%\Microsoft\DriverStore\ и модифицирует манифест расширения Chrome. В него добавляются сервис-воркер background.js и скрипт content.js, после чего браузер превращается в штатный центр слежки.

GhostDesk перехватывает ввод в формах, отслеживает POST-запросы, крадёт учётные данные, токены и финансовую информацию. Он также читает файлы cookie, делает снимки активных вкладок и выполняет произвольный JavaScript. При копировании адресов криптокошельков шпион способен заменить их реквизитами атакующих.

Malwarebytes рекомендует блокировать вредоносный домен и управляющую инфраструктуру, проверить манифесты расширений и сбросить браузерные сессии потенциальных жертв. Программы стоит загружать только с официальных сайтов разработчиков.

RSS: Новости на портале Anti-Malware.ru