Вирус Kenzero шантажирует любителей «клубнички»

Вирус Kenzero шантажирует любителей «клубнички»

Японские пользователи столкнулись с новым типом вредоносных программ. Троян, известный под именем Kenzero, заражает компьютеры, чьи владельцы скачивают игры «для взрослых» с файлообменных ресурсов, публикует журнал истории браузера на общедоступном сайте и требует плату за удаление персональной информации.



Как сообщают эксперты из компании Trend Micro, вирус Kenzero распространяется через популярный файлообменный ресурс под названием Winni. На этом сайте зарегистрировано свыше 200 миллионов пользователей. В список жертв вредоносного ПО попадают те клиенты, которые загружают с файлообменника пиратские копии игр в жанре «хентай». Обозреватели сайта Yomiuri утверждают, что к настоящему моменту вирусом Kenzero оказались инфицированы более 5’500 компьютеров.

Маскируясь под установочный экран компьютерной игры, вредоносное приложение просит владельца ПК ввести некоторую персональную информацию. После этого Kenzero внимательно изучает истории посещений, изготавливает скриншот и публикует его на сайте с указанием имени пользователя. Для того чтобы избежать обвинений в нарушении копирайт-законодательства и удалить компрометирующую информацию с сайта, пользователь должен выплатить «штраф» в размере 1’500 иен (примерно 10 фунтов стерлингов).

Ресурс, на котором публикуется персональная информация, принадлежит компании Romancing Inc и зарегистрирован на имя человека по имени Шон Овернс (Shoen Overns). «Это имя уже попадалось нам на глаза во время изучения деятельности троянов Zeus и Koobface. Можно с определенной уверенностью утверждать, распространением нового вируса занимается та же самая преступная группировка», утверждает Рик Фергюсон (Rik Ferguson), старший консультант по вопросам безопасности из компании Trend Micro.

Kenzero относится к достаточно распространенной категории вредоносных приложений, известной как «ransomware». После проникновения в клиентскую систему эти программы шифруют хранимые на жестком диске документы, изображения и медиа-файлы и предлагают владельцу приобрести ключ, необходимый для расшифровки контента.

Подобные приложение хорошо известны ПК-владельцам, проживающим на территории Европы. Некоторое время назад несуществующая организация ICPP, чьи сотрудники выдавали себя за защитников «копирайта», распространяли вирус, сканирующий жесткий диск клиентского компьютера в поисках нелегального контента. По завершению проверки, независимо от реальных результатов поиска, программа уведомляла пользователя об обнаруженных нарушениях закона и предлагала уладить конфликтную ситуацию без передачи дела в суд. Во избежание серьезных последствий, таких как огромные штрафы, оплата судебных издержек и возможный приговор к тюремному заключению, нарушителю предлагалось заплатить всего 400 долларов. Впрочем, реальным источником дохода для злоумышленников являлась продажа собранной информации о кредитных картах.

«Если ваш компьютер демонстрирует баннер, требующий заплатить небольшую сумму для «улаживания проблем с законом», просто проигнорируйте его и воспользуйтесь бесплатным онлайновым антивирусным сканером для проверки системы, - советует Рик Фергюсон, – Пользователям также рекомендуется не забывать о соблюдении элементарных мер предосторожности и загружать контент только из легальных и проверенных источников».

Источник

Романтический обман: Android-шпион GhostChat охотится на жертв в WhatsApp

Эксперты ESET раскрыли необычную кампанию кибершпионажа против пользователей Android, замаскированную под романтические знакомства. В ход пошли дейтинг-приманки, WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) и шпионское приложение, которое на самом деле было нужно вовсе не для общения.

Кампания строится вокруг Android-приложения под названием GhostChat. С виду это чат-сервис с романтическим уклоном, а на практике — инструмент для скрытого сбора данных с заражённых смартфонов.

Приложение распространялось не в Google Play, а через сторонние источники, и устанавливать его жертвам приходилось вручную. Важно, что Google Play Protect по умолчанию блокирует GhostChat.

 

Сценарий выглядел так: после установки GhostChat пользователь видел список из 14 женских профилей. Все они якобы были «заблокированы» и требовали ввода специального кода для доступа. Этот момент — ключевая часть социальной инженерии.

 

«Первый раз мы наблюдаем такой приём: фейковые женские профили выглядят эксклюзивными, а доступ к ним якобы ограничен паролем. На деле коды просто зашиты в приложение и служат лишь для создания иллюзии премиального доступа», — объясняет исследователь ESET Лукаш Штефанко.

Каждый профиль был привязан к конкретному номеру WhatsApp с пакистанским кодом страны, что делало «знакомства» более правдоподобными. После ввода кода приложение просто перенаправляло жертву в WhatsApp, где начинался чат с номером, находящимся под контролем злоумышленников.

 

Но самое интересное происходило в фоне. Пока пользователь переписывался — и даже ещё до входа в приложение — GhostChat уже собирал данные. Шпионское приложение отслеживало активность устройства, передавало конфиденциальную информацию на управляющий сервер, а также вело постоянное наблюдение.

Например, вредонос автоматически отправлял новые изображения по мере их появления, а также каждые пять минут проверял, не появились ли новые документы.

По данным ESET, GhostChat — лишь часть более широкой инфраструктуры. Те же атакующие стоят за кампаниями с использованием техники ClickFix (когда жертву убеждают вручную выполнить вредоносные действия под видом «инструкций») и за атаками на аккаунты WhatsApp.

В одном из сценариев пользователей заманивали на поддельные сайты, маскирующиеся под государственные организации Пакистана. В другом — предлагали вступить в «официальное сообщество», якобы связанное с Министерством обороны, и просили отсканировать QR-код. Так происходила атака типа GhostPairing: устройство жертвы привязывалось к WhatsApp Web злоумышленника, давая ему полный доступ к переписке, контактам и истории чатов — фактически на тех же правах, что и у владельца аккаунта.

RSS: Новости на портале Anti-Malware.ru