Новый троян распространяют через Microsoft Word

Троян Vawtrak распространяется через макросы Microsoft Word

Специалисты компании Trend Micro вышли на след хакерской группы, распространяющей банковский троян Vawtrak. ПО инфицирует компьютеры в несколько этапов. Для этого используются документы Microsoft Word с зараженными макросами. В список целей злоумышленников входят банки J.P. Morgan, Bank of America, Lloyd’s Bank, HSBC, Citibank и Barclays.

Хакеры используют несколько техник для маскировки нападения. В первой в документ Microsoft Word добавляется якобы зашифрованная информация, которая расшифровывается только после активации макросов. Вторая заключается в распространении VBScript-файла с обходом ограничений по выполнению задач. Скрипты с обходом могут выполнять файлы без ограничений и подозрений.

Письма с вредоносными файлами отправляют от лица таких сервисов, как FedEx и уведомляют пользователей о получении посылок. Злоумышленники также маскируются под компанию American Airlines и рассылают сообщения о покупке билетов с помощью платёжных карт. Во всех случаях к письмам крепится документ Microsoft Word, который якобы предоставляет больше информации о содержимом сообщения. Когда жертва открывает документ, ей сразу предлагают включить макрос.

Данная функция отключена в софте по умолчанию ведь компонент часто эксплуатируют хакеры. Пользователи, которым нужны макросы для автоматической работы, способны активировать их вручную. В случае с кампанией по распространению Vawtrak макрос содержит команды по скачиванию пакетного, PowerShell и VBS файлов. Пакетный документ запускает VBS, а тот – PowerShell. Последний и загружает троян на систему.

Трёхступенчатая техника заражения используется, чтобы процесс не заметили системы безопасности ПК. В Trend Micro утверждают, что данный вариант Vawtrak считывает логин сведения почтового клиента Microsoft Outlook. Вредоносный софт также интересует информация, которая хранится в браузерах Mozilla Firefox и Google Chrome, FTP клиентах. Анализ трояна показал, что он способен подключатся к веб-браузерам и обходить механизм SSL.

Мосгорсуд отменил запрет ЯПлакалъ

Мосгорсуд отменил запрет сайтов «ЯПлакалъ», «АнекдотовСтрит» и «Анекдотов.net». Суд вышестоящей инстанции удовлетворил апелляции, поданные Роскомнадзором и первым заместителем прокурора Москвы. Первоначальное решение было вынесено по обращению межрайонной прокуратуры.

Ресурсы обвинялись в распространении материалов, унижающих человеческое достоинство, а также направленных на разжигание национальной и расовой розни.

Чертановский суд Москвы вынес решение о запрете трёх ресурсов ещё 23 апреля, однако обнародовано оно было только 6 мая.

Это решение вызвало широкий резонанс. Руководство «ЯПлакалъ» в комментарии для «Газеты.Ru» заявило, что никаких претензий от властей к площадке не поступало, а сам запрет там встретили «с недоумением».

Роскомнадзор, однако, обратил внимание, что в решении суда не были указаны конкретные материалы и их сетевые адреса, содержащие незаконный контент. В результате ведомство не включило эти ресурсы в реестр запрещённых материалов, и сайты продолжили открываться. Кроме того, сетевой адрес «Анекдотов.net» в решении суда был указан с ошибкой.

Сегодня РИА Новости со ссылкой на источники сообщило, что прокуратура Москвы внесла апелляционное представление на решение Чертановского суда о запрете сайтов. По данным источника Lenta.ru в судебной системе, также не удалось обнаружить заключения экспертизы, на основании которого было принято решение о запрете ресурсов.

Позднее Мосгорсуд удовлетворил апелляции первого заместителя прокурора Москвы и Роскомнадзора, отменив решение Чертановского районного суда:

«Судебной коллегией по административным делам Московского городского суда решение суда первой инстанции отменено и принято новое решение, которым Чертановскому межрайонному прокурору в удовлетворении исковых требований отказано».

RSS: Новости на портале Anti-Malware.ru