Антивирусная компания AVG обнаружила бот-сеть Mumba

Антивирусная компания AVG обнаружила бот-сеть Mumba

Антивирусная компания AVG сегодня сообщила об обнаружении бот-сети, работающей с целью получения персональных данных. Для набора новых участников сеть использует последнюю версию троянской программы Zeus, а также несколько других менее распространенных кодов. Новая бот-сеть, получившая название Mumba, начала работать в конце апреля и сейчас насчитывает более 35 000 инфицированных компьютеров.



Сообщается, что бот-сеть уже собрала как минимум 60 Гб данных с примерно 55 000 узлов, почти половина из которых расположена на территории Великобритании и Германии. Такие данные были получены AVG при помощи исследования серверов, собирающих данные. Согласно данным компании, хакеры активно собирают данные о кредитных картах, электронных адресах, логинах и паролях для социальных сетей, а также различные платежные реквизиты.

Сеть Mumba применяет как минимум четыре варианта Zeus для функционирования. Ранее Zeus использовался для набора компьютеров в бот-сети для рассылки спама и проведения DDOS-атак. Сейчас хакеры, судя по всему, решили перепрофилировать Zeus для кражи финансовых данных.

В AVG говорят, что создатели сети - это определенно технически подкованные люди, так как они применяют самую последнюю версию Zeus, которая, вероятно, под них же и писалась. Версия 2.0.4.2 поддерживает ОС Windows 7 и может перехватывать HTTР-трафик из браузера Firefox. Сейчас Mumba контролируется членами группы Avalanche Group, которая как раз и специализируется на фишинговых сайтах и злонамеренном программном обеспечении.

Для сокрытия контроля бот-сети преступники применяют технологию Fast Flux, которая позволяет администраторам быстро менять контрольные IP-адреса и домены. Также в сети предусмотрен механизм избыточности, созданный для управления большими объемами трафика и для того, чтобы командные серверы было труднее закрыть.

Источник

Киберпреступники маскируют трояны под геймерские инструменты

Киберпреступники начали заманивать пользователей под видом игровых утилит. На деле вместо «полезных» инструментов жертвы получают вредоносные программы для удалённого доступа. Распространяются они через браузеры и чат-платформы, а конечная цель — установка трояна на компьютер.

Как сообщили в Microsoft Threat Intelligence, цепочка атаки начинается с вредоносного загрузчика.

Он разворачивает портативную среду Java и запускает JAR-файл с именем jd-gui.jar. Для скрытного выполнения злоумышленники используют PowerShell и штатные инструменты Windows — так называемые LOLBins, например cmstp.exe. Такой подход позволяет маскировать активность под легитимные процессы.

Загрузчик удаляет сам себя, чтобы замести следы, а также добавляет исключения в Microsoft Defender для компонентов зловреда. Закрепление в системе происходит через запланированное задание и стартовый скрипт Windows под именем world.vbs.

Финальный модуль представляет собой многофункциональный инструмент: он может работать как загрузчик, исполнитель команд, модуль для скачивания дополнительных файлов и полноценный RAT.

После запуска вредоносная программа устанавливает соединение с внешним сервером 79.110.49[.]15, откуда получает команды. Это открывает злоумышленникам возможности для кражи данных и доставки дополнительных пейлоадов.

Специалисты рекомендуют администраторам проверить список исключений в Microsoft Defender и перечень запланированных задач, удалить подозрительные элементы, изолировать заражённые хосты и сбросить учётные данные пользователей, которые работали на скомпрометированных машинах.

RSS: Новости на портале Anti-Malware.ru