За неделю Microsoft нашла шпионское ПО на двух миллионах компьютеров

За неделю Microsoft нашла шпионское ПО на двух миллионах компьютеров

В течение недели после выпуска обновленной версии утилиты Malicious Software Removal Tool корпорация Microsoft обнаружила шпионские программы для кражи паролей к онлайновым игровым вселенным на более чем двух миллионах персональных компьютеров, подключенных интернету.

Обновленная программа Malicious Software Removal Tool вышла 10 июня вместе с очередной порцией заплаток для продуктов Microsoft. Как сообщает PC World, уже в течение первых суток после выпуска эта утилита обнаружила на 700 тысячах ПК шпионский модуль Taterf. За неделю же число компьютеров, на которых средства Malicious Software Removal Tool нашли шпиона Taterf, достигло примерно 1,3 миллиона.

Еще на 700 тысячах машин были найдены другие программы для кражи паролей. Эксперты в области компьютерной безопасности отмечают, что злоумышленники используют похищенные регистрационные данные для аккаунтов в онлайновых играх с целью кражи виртуальных ценностей. Эти ценности затем перепродаются, а вырученная игровая валюта меняется на реальные деньги. Причем отследить игровых мошенников очень и очень сложно.

По данным Microsoft, за неделю больше всего шпионских программ утилита Malicious Software Removal Tool нашла на компьютерах китайских пользователей - около 529 тысяч инфицированных машин. Второе и третье места с показателями примерно в 280 тысяч и 235 тысяч зараженных ПК занимают, соответственно, Тайвань и Испания. Кроме того, достаточно много инструментов для кражи паролей к играм было найдено на компьютерах американских и корейских пользователей Сети.

Подпишитесь на новости

Взломанные украинские сайты раздают Windows-стилер под видом CAPTCHA

Злоумышленники взламывают легитимные сайты украинских компаний и подсовывают их посетителям поддельную проверку Cloudflare. Вместо галочки «Я не робот» человек получает инструкцию, как собственноручно установить на Windows новый инфостилер Psychedelic. Киберпреступникам остаётся только наблюдать за магией социальной инженерии.

Как выяснили специалисты Arctic Wolf Labs, вредоносная страница незаметно копирует в буфер обмена команду для msiexec.exe, а затем предлагает открыть окно «Выполнить» и вставить её.

Psychedelic крадёт пароли и токены из Chrome, Edge, Brave, Opera, Vivaldi и «Яндекс Браузера». Заодно он охотится за кошельками MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Electrum, Bitcoin Core и другими криптохранилищами. Вредонос закрепляется через планировщик заданий, модифицирует профили браузеров и связывается с управляющим сервером.


Одноразовой кражей дело не ограничивается. Операторы могут удалённо передавать стилеру новые задания и запускать на заражённом компьютере EXE, MSI, BAT, CMD и PowerShell-сценарии.

Исследователи нашли панель управления кампанией под названием «РУБЛЁВКА TDS». На момент анализа она зарегистрировала 557 просмотров приманки, 426 кликов и 79 завершённых действий.

Большинство пришлось на Украину: 446 просмотров и 71 успешное прохождение цепочки. Следы русскоязычного интерфейса позволяют предположить участие русскоговорящих операторов, однако окончательной атрибуции пока нет.

RSS: Новости на портале Anti-Malware.ru