MessageLabs: спамеры полностью заместили мощности латвийского провайдера Real Host

MessageLabs: спамеры полностью заместили мощности латвийского провайдера Real Host

...

В компании MessageLabs, занимающейся защитой электронной почти и мониторингом спам-активности в сети, сообщили, что спамеры, ранее использовавшие мощности латвийского интернет-провайдера Real Host, почти полностью заместили ранее отключенные мощности.

В середине августа Real Host был отключен вышестоящими провайдерами, так как предлагал свои мощности для использования в противозаконных целях, в частности для размещения серверов, контролирующих ботнеты, для организации спам-рассылок, хакерских атак и т.д. После отключения Real Host от сети глобальные объемы спама сократились в среднем на 15-20%.

Впрочем, как показала практика, для спамеров и хакеров переезд на другие площадки - это вопрос 7-10 дней. В MessageLabs говорят, что из сегмента Real Host обслуживалась одна из крупнейших бот-сетей Cutwail, ответственная за 20% всего спама в интернете. Также на площадке рижского провайдера располагалось множество мошеннических сайтов.

После закрытия Real Host мониторинговые компании зафиксировали буквально обвал грязного траффика в первые несколько дней. Так, за первые 48 часов после закрытия Real Host объемы спама в глобальном масштабе сократились на 38%, активность же самой сети Cutwail снизилась на 90%. Правда, в следующие 48 часов Cutwail примерно на треть восстановила свои мощности, а объемы спама возросли примерно на 5-7% и с тех пор постоянно растут, стремясь к прежним показателям.

В MessageLabs отмечают, что данный простой опыт на примере Real Host говорит, что понятие бот-сетей по своей природе интернационально и крайне устойчиво к сбоям технического характера.

Источник

Киберпреступники маскируют трояны под геймерские инструменты

Киберпреступники начали заманивать пользователей под видом игровых утилит. На деле вместо «полезных» инструментов жертвы получают вредоносные программы для удалённого доступа. Распространяются они через браузеры и чат-платформы, а конечная цель — установка трояна на компьютер.

Как сообщили в Microsoft Threat Intelligence, цепочка атаки начинается с вредоносного загрузчика.

Он разворачивает портативную среду Java и запускает JAR-файл с именем jd-gui.jar. Для скрытного выполнения злоумышленники используют PowerShell и штатные инструменты Windows — так называемые LOLBins, например cmstp.exe. Такой подход позволяет маскировать активность под легитимные процессы.

Загрузчик удаляет сам себя, чтобы замести следы, а также добавляет исключения в Microsoft Defender для компонентов зловреда. Закрепление в системе происходит через запланированное задание и стартовый скрипт Windows под именем world.vbs.

Финальный модуль представляет собой многофункциональный инструмент: он может работать как загрузчик, исполнитель команд, модуль для скачивания дополнительных файлов и полноценный RAT.

После запуска вредоносная программа устанавливает соединение с внешним сервером 79.110.49[.]15, откуда получает команды. Это открывает злоумышленникам возможности для кражи данных и доставки дополнительных пейлоадов.

Специалисты рекомендуют администраторам проверить список исключений в Microsoft Defender и перечень запланированных задач, удалить подозрительные элементы, изолировать заражённые хосты и сбросить учётные данные пользователей, которые работали на скомпрометированных машинах.

RSS: Новости на портале Anti-Malware.ru