Trend Micro обнаружило злонамеренное ПО для Symbian

Trend Micro обнаружило злонамеренное ПО для Symbian

Ведущий поставщик технологий защиты данных, компания Trend Micro предупреждает владельцев современных смартфонов о нависшей над ними угрозе. Открытие, сделанное сотрудниками компании, позволяет сделать вывод о существовании в природе первого в истории «ботнета», ориентированного на мобильные устройства.

В недавней записи, опубликованной в собственном блоге, эксперты Trend Micro описывают исключительно опасное приложение под названием SYMBOS_YXES.B. Этот вредоносный код поражает устройства на базе платформы Symbian и может быть загружен беспечными пользователями с посещаемых мобильных Интернет-страниц.

Обосновавшись в памяти захваченного смартфона, червь собирает идентификационную информацию пользователя и устройства, а также изучает конфиденциальные данные о сетях, к которым может подключаться «девайс». Все полученные сведения передаются через Интернет на веб-сайт, принадлежащий хозяину ботнета».

«Кроме того, вредоносное ПО может организовать рассылку спамерских SMS-сообщений на все номера, которые ему удалось обнаружить в контакт-листе захваченного устройства» - сообщает Джонатан Леопандо (Jonathan Leopando), сотрудник отдела технических коммуникаций Trend Micro – «Иными словами, приложение превращает скомпрометированный мобильник в типичную «зомби»-систему».

«Судя по всему, наши прогнозы оправдались» - сообщает Рик Фергюсон (Rik Ferguson), старший консультант по вопросам безопасности компании Trend Micro, который уже предсказывал появление первого 3G-ботнета в 2009 году, - «Это означает наступление новой эпохи вредоносного ПО для мобильных устройств».

Фергюсон настоятельно советует ИТ-администраторам организаций убедиться в том, что все мобильные устройства, принадлежащие сотрудникам, могут взаимодействовать с корпоративными системами только через межсетевой экран. Специалистам также рекомендуется позаботиться о развертывании надежных и эффективных механизмов защиты от SMS-спама, шифрования данных и фильтрации адресов URL.

источник 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Windows-бэкдор ShadowPad распространяется через уязвимость WSUS

Эксперты AhnLab сообщили о новой цепочке атак, в которой злоумышленники активно эксплуатируют недавно закрытую уязвимость в Windows Server Update Services (WSUS) — CVE-2025-59287. Через этот баг атакующие распространяют вредоносную программу ShadowPad, один из самых известных и продвинутых бэкдоров, связанный с китайскими госгруппами.

По данным AhnLab Security Intelligence Center, злоумышленники нацеливаются на серверы Windows, где включён WSUS. Получив доступ через уязвимость, они:

  1. Используют PowerCat — утилиту на базе PowerShell — для получения системного доступа (CMD).
  2. С помощью стандартных системных программ вроде certutil и curl скачивают и устанавливают ShadowPad.

То есть никаких «экзотических» инструментов: атака полностью строится на штатных возможностях Windows.

ShadowPad — наследник PlugX — впервые появился в 2015 году и активно используется киберпреступными группами, связанными с Китаем. SentinelOne ещё в 2021 году называла его «шедевром шпионского софта».

Это модульный бэкдор: после установки он загружает основной модуль, а затем подгружает дополнительные плагины прямо в память, не оставляя следов на диске.

Атакующие применяют технику сторонней загрузки DLL (side-loadin):

  • запускают легитимный файл ETDCtrlHelper.exe,
  • подсовывают ему поддельную DLL ETDApix.dll,
  • DLL работает как загрузчик и разворачивает ShadowPad в памяти.

 

Microsoft закрыла эту дыру в прошлом месяце. Это критическая ошибка десериализации, которую можно использовать для удалённого выполнения кода от имени SYSTEM. После публикации PoC-эксплойта преступники быстро адаптировали его под распространение ShadowPad.

AhnLab отмечает, что через эту уязвимость атакующие не только ставят бэкдор, но и проводят разведку, а в ряде случаев загружают легитимные инструменты администрирования — например, Velociraptor — чтобы замаскировать свою активность.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru