В Сети воскрес троян, скрывающийся в картинках PNG

В Сети воскрес троян, скрывающийся в картинках PNG

Исследователи из SecureWorks (дочерняя компания Dell, приобретенная в 2011 г.) сообщили об активизации трояна Stegoloader, хранящего свои модули в PNG-изображениях. За последние три месяца наибольшее число заражений пришлось на компании в сфере здравоохранения (42%), финансовые институты (13%), производственные предприятия (9%), предприятия в нефтегазовой отрасли и ИТ-компании (по 3%), согласно Trend Micro.

По данным аналитиков, больше всего заражений зафиксировано в США (67%), Чили (9%), Малайзии (3%), Норвегии и Франции (по 2%).

Троян Stegoloader (известный также под названием Win32/Gatak.DR и Tspy_Gatak.GTK) распространяется посредством пиратских ресурсов в генераторах ключей к программному обеспечению (например, Avanquest_PowerDesk_9_0_1_10_keygen.exe). После того как Stegoloader попадает в систему, он подгружает с безопасных источников PNG-изображения с модулями, спрятанными в них с помощью техники под названием «стеганография». Различные модули трояна отвечают за его различную функциональность, передает cnews.ru.

Загруженные трояном изображения формата PNG выглядят как вполне обычные, но в их пикселях записан код модулей Stegoloader. Считывая этот код и подключая модули, троян «собирает» себя прямо в оперативной памяти персонального компьютера.

Ход подключения модулей отправляется на командно-контрольный сервер злоумышленников посредством HTTP-запросов. С этого же сервера троян получает команды на выполнение.

После того как троян «собрался», он начинает похищать с компьютера и отправлять на удаленный сервер различную информацию, включая историю веб-серфинга, пароли, списки недавно открытых документов и т. д. Один из модулей предназначен для поиска на компьютере данных об анализе угроз, который специалисты по информационной безопасности проводят с помощью специального ПО.

Stegoloader оснащен множеством механизмов защиты от обнаружения. Перед подключением вредоносных модулей загрузчик проверяет: не находится ли он в среде эмулятора антивирусной программы. Например, он посылает множество запросов к функции определения позиции курсора мыши GetCursorPos. Если значение этой функции константа, загрузчик мгновенно прекращает свою работу. Таким образом, антивирус не видит никакой подозрительной активности, объяснили в SecureWorks.

Специалисты Trend Micro полагают, что техника скрытия вредоносного кода в изображениях (стеанография) со временем будет набирать все большую популярность. В то же время аналитики не думают, что указанный метод будет применяться для широкомасштабных атак.

Троян Stegoloader был впервые обнаружен в 2012 г. и является не единственным в своем роде. В апреле 2014 г. был обнаружен троян под названием Lurk, который также подгружал модули, спрятанные в компьютерные изображения. В начале 2015 г. компанией AVG был обнаружен банковский троян Vawtrak (другие названия — Neverquest и Snifula), также использующий эту технологию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google Chrome 136 устраняет опасную уязвимость: обновитесь как можно скорее

Команда разработчиков Google Chrome выпустила стабильную версию браузера под номером 136 для Windows, macOS и Linux. Вроде бы очередное «техническое» обновление, но есть важная причина не откладывать его установку — в новой версии закрыли сразу восемь уязвимостей, включая одну очень серьёзную.

Главная звезда (и одновременно тревожный сигнал) в списке — CVE-2025-4096, уязвимость высокой степени риска в HTML-движке Chrome.

В двух словах: это heap overflow (переполнение буфера), которое может возникнуть при обработке веб-страниц. Если злоумышленник грамотно воспользуется этой брешью, он сможет выполнить произвольный код на вашем компьютере. То есть буквально получить доступ к системе. Неудивительно, что Google заплатила $5000 исследователю, который её обнаружил.

Апдейт также закрывает несколько менее опасных, но всё равно важных проблем:

  • CVE-2025-4050 — ошибка с выходом за границы памяти в DevTools (средняя опасность);
  • CVE-2025-4051 — недостаточная проверка данных в DevTools (тоже средней степени);
  • CVE-2025-4052 — некорректная реализация одной из функций (низкая опасность).

Что делать?

Обновиться как можно скорее! Обычно Chrome обновляется сам, но лучше перепроверить:

Откройте chrome://settings/help — и убедитесь, что у вас стоит последняя версия.

Google, кстати, намеренно не раскрывает технические детали уязвимостей до тех пор, пока большинство пользователей не установит патчи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru