Турецкий бекдор маскируется под системную службу Windows

Турецкий бекдор маскируется под системную службу Windows

Среди предполагаемых создателей современных вредоносных программ нередко встречаются как жители стран бывшего СССР, так и носители китайского языка — определенные выводы об авторстве тех или иных угроз можно сделать на основе анализа их кода. На этом фоне весьма примечателен бэкдор BackDoor.Zetbo.1, обнаруженный специалистами компании «Доктор Веб» еще в конце мая 2014 года, — судя по обилию в его структуре соответствующих строк, разработчиками этого троянца, способного выполнять на инфицированном компьютере различные команды, являются вирусописатели из Турции.

Вредоносная программа BackDoor.Zetbo.1 устанавливается в систему под видом службы Windows Power Management (winpwrmng), имеющей следующее описание: Allows Users to Manage the Power Options. Бэкдор сохраняется на диск в виде исполняемого файла с именем taskmgr.exe, а все свои файлы он хранит в папке %APPDATA%\Roaming\. При установке в систему BackDoor.Zetbo.1 выводит сообщение на турецком языке: rundll bu dosyayı açamıyor. Dosya çok büyük, что в переводе означает: «rundll не может открыть этот файл. Файл слишком велик», сообщает news.drweb.com.

Запустившись на зараженном ПК, вредоносная служба следит за тем, работает ли в системе бэкдор, и, если нет, осуществляет его принудительный запуск. При попытке остановки службы троянец завершает работу Windows, демонстрируя на экране сообщение: Windows had to be closed. Windows Power Services is turned off.

Основное предназначение этой вредоносной программы вполне обычно для бэкдоров — выполнение на инфицированном компьютере различных команд, поступающих от управляющего сервера (адрес которого «зашит» в теле самого бота), в том числе команд на обновление, удаление файлов, проверку наличия на диске собственных компонентов, завершение работы системы. Троянец способен передавать злоумышленникам различную информацию о зараженной машине (например, серийный номер жесткого диска).

Вместе с тем, весьма любопытен способ получения бэкдором параметров от управляющего сервера: соединившись с удаленным узлом, BackDoor.Zetbo.1 ищет размещенную на нем злоумышленниками специальную веб-страницу, на которой расположено несколько кнопок. Проанализировав значения html-тэгов, отвечающих за отображение этих кнопок в браузере, троянец определяет необходимые для своей работы конфигурационные данные.

Мошенники из Азии обманывают россиян на обмене валют

Злоумышленники из стран Юго-Восточной Азии и Ближнего Востока освоили новую схему мошенничества с дистанционным обменом валюты через телеграм-боты. Подобные схемы встречались и раньше, однако отличительной особенностью текущей версии стало получение наличных по QR-коду в банкомате — услуга, широко распространённая в Таиланде и ряде других стран региона.

О новой волне скама сообщили специалисты компании F6. Аналитики зафиксировали такую активность в Китае, ОАЭ и Таиланде.

«Скамеры предлагают провести обмен на месте и получить наличные в стране пребывания через банкомат. Рекламу сервисов, обещающих выгодную конвертацию рублей в юани, баты, дирхамы и другие валюты, злоумышленники распространяют через Telegram. Для этого используется сеть из более чем 100 телеграм-ботов, а также фейковые каналы и сайты. Средняя сумма, которую мошенники принимают под предлогом обмена валюты, составляет от 20 тыс. рублей», — говорится в отчёте F6.

Помимо ботов, мошенники задействуют поддельные сервисы обмена валют. Часть из них оформлена в виде полноценных сайтов. Для создания видимости легальности на таких ресурсах указываются адреса физических офисов и номера лицензий, однако при проверке на сайтах регуляторов эти данные не подтверждаются. Специалисты F6 выявили как минимум два фейковых обменника, вокруг одного из которых была выстроена целая сеть телеграм-ботов.

«Многие туристы предпочитают менять валюту уже на месте, чтобы не возить с собой наличные. Это действительно удобно, и существуют легальные сервисы, которые оказывают такие услуги. Однако при использовании мессенджеров для любых финансовых операций риск столкнуться с мошенниками крайне высок», — предупреждает аналитик департамента Digital Risk Protection Дарья Карлова.

Ранее F6 выявила масштабную скам-сеть, ориентированную на аудиторию онлайн-игр. В рамках той кампании злоумышленники применяли 12 различных схем, нацеленных на хищение денег, включая кражу внутриигровой валюты и имущества, «угон» аккаунтов и вовлечение жертв в криминальные схемы.

RSS: Новости на портале Anti-Malware.ru