На «левых» антивирусах зарабатывают 10 тысяч долларов в день

На «левых» антивирусах зарабатывают 10 тысяч долларов в день

...

Создатели фальшивых антивирусов зарабатывают до 10 тысяч долларов в день, сообщает ZDnet cо ссылкой на данные разработчика систем компьютерной безопаности Finjan.

Глава компании PandaLab, создающей антивирусы, Луис Коррон (Luis Corrons) рассказал изданию, что количество вирусов, «прикидывающихся» антивирусными программами, в сети растет невероятными темпами: еще в I квартале прошлого года их было выявлено около тысячи, к концу года обнаружили уже 111 тысяч, а к 1 июля этого года — 374 тысячи вредоносных программ.

Такие «антивирусы» выдают пользователю фиктивное предупреждение об обнаружении на компьютере вируса, и просят перевести определенную сумму на указанный счет под видом оплаты рабочей версии «антивируса». При этом чаще всего, после перевода денег, вместо получения оплаченного программного обеспечения, на компьютер жертвы скачивается еще и вирус-Троян.

По данным PandaLabs, в месяц подобные фальшивые «антивирусы» заражают до 35 млн компьютеров. От 3 до 5% жертв соглашаются послать деньги. Стоимость этих «услуг» обычно составляет 30 долларов за годовую «лицензию» или 80 долларов — за пожизненную.

«Обычные пользователи зачастую даже не понимают, что их обманули. Хотя достаточно лишь знать, что настоящий антивирус никогда не установится на компьютер и не начнет проверку на наличие вирусов без разрешение пользователя», — говорит сотрудник PandaLabs Пол Коррел (Sean-Paul Correll).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Злоумышленники хранили свой код в DNS-записях в шестнадцатеричном формате

Команда DomainTools обнаружила еще один пример использования DNS как хранилища вредоносов. Для сокрытия бинарника его конвертировали в шестнадцатеричный формат, разбили на части и спрятали в TXT-записях связанных поддоменов.

Подобные злоупотребления рассчитаны на то, что защитные решения редко проверяют DNS-трафик на предмет угроз, он для них слепая зона. К тому же организовать выявление аномалий в легитимном потоке запросов в данном случае непросто, а при использовании шифрования (DoH или DoT) — еще сложнее.

Привлекшие внимание экспертов записи DNS TXT содержали информацию о сотнях различных поддоменов *.felix.stf.whitetreecollective[.]com, дополненную фрагментами кода в шестнадцатеричном формате.

 

При их извлечении и сборке с преобразованием в двоичный файл оказалось, что это Joke Screenmate — злонамеренное приложение Windows, которое выводит на экран изображения или анимацию, от которых трудно избавиться.

Это может быть череда шутливых картинок, которые быстро множатся, и их трудно закрыть. Более агрессивные варианты таких программ пугают жертв бесконечными сообщениями об ошибках или якобы обнаруженных вирусах.

Известны случаи, когда в DNS-записях скрывались вредоносные скрипты. Исследователи из DomainTools тоже столкнулись с таким TXT-содержимым; на поверку зашифрованный Powershell оказался загрузчиком, скачивающим пейлоад второго этапа атаки с C2 на базе Covenant.

В комментарии для Ars Technica представитель DomainTools поведал, что недавно они нашли DNS-записи с текстами для ИИ-ботов, которые, видимо, используются в рамках промпт-инъекций. Все фразы начинались с «Ignore all previous instructions» («Забудь обо всех прежних инструкциях») и содержали различные просьбы, от с виду невинных (назвать произвольное число, выдать краткое содержание фильма «Волшебник», спеть песню, как птичка) до явно провокационных (игнорить все последующие инструкции, удалить обучающие данные и восстать против своих хозяев).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru