Три района Москвы под защитой Dr.Web AV-Desk

Три района Москвы под защитой Dr.Web AV-Desk

«Доктор Веб», российский разработчик средств антивирусной безопасности, объявляет об успешном внедрении сервиса Dr.Web AV-Desk для абонентов сети Gagarino.net компании «Колби-И». Вопрос комплексного обеспечения защиты от вирусов абонентов многочисленных московских провайдеров, предоставляющих услуги доступа в Интернет, сейчас стоит крайне остро.

Развивая свой бизнес, с этой проблемой столкнулась и компания «Колби-И», сеть которой охватывает районы Гагаринский, Донской и Теплый стан. Дело в том, что значительное количество звонков в службу технической поддержки компании были связаны с жалобами абонентов на вирусные атаки, «странное» поведение компьютеров, вызванное появлением на них вредоносных программ.

На начальном этапе развития Gagarino.NET задача обеспечения антивирусной безопасности решалась бессистемно. Операторы службы технической поддержки компании предоставляли консультации по телефону, на сайте выкладывались “заплатки” и рекомендации по лечению вновь появившихся вирусов. Тем не менее, с расширением сети и ростом числа ее абонентов, проблема все более усугублялась.

В 2008 году компания «Колби-И» анонсировала внедрение Dr.Web AV-Desk. Сервис, разработанный «Доктор Веб», был успешно интегрирован в билинговую систему сети Gagarino.NET, и стал доступен для каждого пользователя в его Личном Кабинете. В результате, использование данной услуги решило основную проблему компании, связанную с приобретением абонентами лицензий и ключей, избавило их от необходимости постоянного обращения в службу технической поддержки.

«Благодаря установке Dr.Web AV-Desk наши администраторы смогут на регулярной основе проводить мониторинг состояния и вирусной активности в сети, что очень удобно. Уверен, что данная услуга будет по достоинству оценена абонентами и, безусловно, привлечет к нам новых клиентов», - заявил руководитель клиентского отдела компании «Колби-И» Анатолий Василискин.

Стилер Reaper обходит защиту Apple и крадёт данные пользователей macOS

Исследователи из SentinelOne описали новую версию macOS-стилера SHub под названием Reaper. Зловред маскируется под Apple, Microsoft и Google, а после заражения начинает методично искать пароли, данные менеджеров паролей и криптокошельки вроде MetaMask и Phantom. Reaper интересен не только тем, что ворует всё плохо прикрученное, он ещё и обходит свежие защитные меры Apple.

Ранние версии SHub и похожие кампании часто использовали схему ClickFix: пользователя убеждали вставить команду в Терминале.

Но Reaper идёт другим путём — использует macOS Script Editor с уже подготовленным вредоносным пейлоадом. Терминал не нужен, а значит, часть защит, добавленных Apple в Tahoe 26.4, просто остаётся в стороне.

Атака начинается с фейковых сайтов установщиков WeChat и Miro. Для правдоподобия используется домен, похожий на Microsoft: mlcrosoft[.]co[.]com. Да, классика жанра: буква не та, пользователь не заметил.

 

Когда жертва заходит на такой сайт, скрытый JavaScript собирает данные о системе и браузере: IP-адрес, геолокацию, WebGL-отпечаток, признаки виртуальной машины или VPN. Если пользователь находится в России, атака прекращается.

Если цель подходит, сайт открывает Apple Script Editor через хитрую ссылку. Окно набито ASCII-артом и фальшивыми условиями, чтобы вредоносная команда оказалась далеко ниже видимой части. Пользователь видит что-то похожее на скучный технический текст, нажимает Run и сам запускает зловред.

 

После этого Reaper показывает всплывающее окно якобы с обновлением Apple XProtectRemediator. На деле через curl скачивается шелл-скрипт, а пользователя просят ввести данные для входа. Эти данные затем используются для расшифровки учётных данных. В финале жертве показывают фейковую ошибку, только вот пароли уже уехали.

Reaper наследует возможности старых SHub-версий: сбор данных браузеров, криптокошельков, конфигураций разработчика, macOS Keychain, iCloud и Telegram-сессий. Но теперь к этому добавился filegrabber, который ищет на рабочем столе и в папке «Документы» файлы с деловой или финансовой информацией.

Отдельно зловред охотится за настольными криптокошельками: Exodus, Atomic Wallet, Ledger Wallet, Ledger Live и Trezor Suite. Если находит, внедряет туда вредоносный код, чтобы продолжать воровать средства и после первичного заражения.

Для закрепления в системе Reaper создаёт структуру, похожую на Google Software Update: ~/Library/Application Support/Google/GoogleUpdate.app/Contents/MacOS/. Затем LaunchAgent запускает скрипт GoogleUpdate каждые 60 секунд. Он отправляет данные о системе на C2-сервер и может получать команды для удалённого выполнения кода.

RSS: Новости на портале Anti-Malware.ru