Август: червь Conficker по-прежнему возглавляет вирусные рейтинги

Компания Eset представила статистику наиболее распространенных интернет-угроз, выявленных специалистами вирусной лаборатории Eset с помощью технологии раннего обнаружения ThreatSense.Net в августе 2009 г.

В августе в мировом и российском рейтинге интернет-угроз отмечается снижение числа компьютеров, инфицированных червем Conficker. Несмотря на то, что программа по-прежнему является самым распространенным вредоносным ПО в мире, общий процент заражений упал на 2% по сравнению с июлем 2009 г. и составил 8,56%. Похожая картина наблюдается и в России. Число заражений Conficker снизилось на 5,64% до 17,38%. Это самый низкий показатель с начала года. 

На первом и втором месте российской вирусной двадцатки, как и раньше, остаются версии червя Win32/Conficker.AA (7,87%) и Win32/Conficker.AE (4,76%). Помимо России, Conficker также получил широкое распространение на Украине (25,59%), в Болгарии (13,48%) и Румынии (12,77%), отмечается в отчёте Eset. 

Противоположная ситуация наблюдается с троянскими программами семейства Win32/PSW.OnLineGames, предназначенными для кражи учетных данных и доступа к аккаунтам игроков многопользовательских ролевых онлайн-игр. В августе число заражений данным вредоносным ПО в мировом рейтинге угроз практически достигло уровня Conficker и составило 8,28%. Самое большое распространение, по данным Eset, угроза получила в Польше (13,59%), в Турции (13,70%) и во Франции (10,07%). В России на Win32/PSW.OnLinegames пришелся всего 1% от общего числа вредоносных программ. 

Намного более распространены в России угрозы, использующие файл Autorun.inf. Они занимают второе место (9,16%) в российском вирусном рейтинге и третье (7,80%) – в мировом. 

В августе в мировой рейтинг угроз также вошли трояны Win32/TrojanDownloader.Swizzor (1,39%) и Win32/TrojanDownloader.Bredolab (0,89%). Обе программы используются злоумышленниками для загрузки дополнительного вредоносного ПО на инфицированный компьютер пользователя. 
В целом, августовская двадцатка самых распространенных угроз в России выглядит следющим образом: 

Win32/Conficker.AA 7,87% 
Win32/Conficker.AE 4,76% 
Win32/Agent 4,27% 
INF/ Autorun 4,23% 
Win32/Spy.Ursnif.A 3,37% 
INF/Conficker 2,83% 
INF/Autorun.gen 2,22% 
Win32/Conficker.Gen 1,85% 
Win32/Genetik1,69% 
Win32/Conficker.X 1,51% 
Win32/Tifaut.C 1,43% 
Win32/Conficker.AB 0,94% 
Win32/IRCBot.AMC 0,91% 
Win32/AutoRun.KS 0,90% 
Win32/Conficker.Gen~alg 0,90% 
Win32/Conficker.AL 0,87% 
Win32/TrojanDownloader.Bredolab.AA 0,82% 
Win32/Sality~alg 0,82% 
Win32/AutoRun.FakeAlert.M 0,80% 
Win32/Spy.Agent 0,79%

В свою очередь, августовская десятка самых распространенных угроз в мире включает: 
Win32/Conficker 8,56% 
Win32/PSW.OnLineGames 8,28% 
INF/Autorun 7,80% 
Win32/Agent 3,57% 
INF/Conficker 1,76% 
Win32/Pacex.Gen 1,66% 
Win32/TrojanDownloader.Swizzor 1,39% 
Win32/Qhost 0,93% 
Win32/TrojanDownloader.Bredolab 0,81%

WMA/TrojanDownloader.GetCodec 0,78%

Источник

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Microsoft Graph API используется как проводник вредоноса

Киберпреступники все чаще используют Microsoft Graph API во вредоносных кампаниях, чтобы избежать обнаружения. Как правило, вектор фигурирует в целевых атаках, организованных подготовленными группировками.

Из отчёта Symantec известно, что это делается для облегчения связи с командно-контрольной (C&C) инфраструктурой, размещенной на облачных сервисах Microsoft.

По данным специалистов, с января 2022 года несколько киберпреступных групп, включая APT28, Red Stinger, OilRig и другие, активно используют Microsoft Graph API.

В первый раз об использовании Microsoft Graph API в атаках стало известно в июне 2021. Тогда это связали с кластером активности под названием Harvester, в котором был обнаружен кастомный имплант Graphon, использующий API для взаимодействия с инфраструктурой Microsoft.

В Symantec рассказали, что эта же техника недавно фиксировалась в отношении неназванной организации на Украине. В атаке был применен ранее не задокументированный вредонос, именуемый BirdyClient (или OneDriveBirdyClient).

Обнаруженный во время кибератаки DLL-файл под названием «vxdiff.dll» совпадает с наименованием легитимного DLL, связанного с приложением Apoint («apoint.exe»). Именно он предназначен для подключения к Microsoft Graph API и использования OneDrive в качестве C&C-сервера для загрузки и скачивания файлов с него.

До сих пор неизвестен точный метод распространения DLL-файла, как и конечные цели злоумышленников.

В Symantec высказали свои мысли по поводу популярности Graph API среди хакеров. Специалисты отметили, что трафик к используемым облачным сервисам с меньшей вероятностью вызовет подозрения. Немаловажно, что это безопасный и дешёвый источник инфраструктуры, так как для таких сервисов, как OneDrive, базовые учетные записи бесплатны.

Компания Permiso показала, как злоумышленники могут злоупотреблять командами администрирования облака с привилегированным доступом для выполнения действий в виртуальных машинах.

Чаще всего это достигается путём компрометации сторонних внешних поставщиков или подрядчиков, имеющих привилегированный доступ для управления внутренними облачными средами.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru