Письмо-приманку с трояном Bayrob маскируют под сообщение от Amazon

Письмо-приманку с трояном Bayrob маскируют под сообщение от Amazon

Письмо-приманку с трояном Bayrob маскируют под сообщение от Amazon

Международная антивирусная компания Eset предупредила о росте активности троянской программы Win32/Bayrob. Как сообщили в Eset, распространение Bayrob осуществляется классическим для этого вида ПО способом — в электронной рассылке.

Письмо-приманка замаскировано под официальное сообщение сервиса Amazon. В приложении к письму содержится ZIP-архив с исполняемым файлом. После запуска вредоносная программа выводит на экран сообщение об ошибке, чтобы убедить пользователя в ее безопасности. На самом деле Bayrob уже действует и используется атакующими в качестве бэкдора.

Как рассказали в Eset, основная цель операторов Bayrob — сбор данных для получения финансовой выгоды: сведений о банковских картах, паролей и логинов от онлайн-банкинга. Чтобы получить эту информацию, троян обращается к удаленному серверу, загружает другие вредоносные программы, запускает исполняемые файлы и отправляет собранные данные злоумышленникам.

Для контакта с удаленным сервером Bayrob генерирует различные URL-адреса, помимо используемого. Один из URL, обнаруженных специалистами Eset, зарегистрирован японским представительством Amazon. Вероятно, атакующие управляют зараженными ПК при помощи сервера, входящего в состав инфраструктуры Amazon Web Services. Это не означает, что скомпрометирована вся инфраструктура Amazon — сервер мог быть арендован официально третьими лицами, полагают в компании.

По данным Eset, первые модификации Bayrob обнаружены еще в 2007 г. С конца 2015 г. троян активно используется в атаках на пользователей стран Европы, Южной Африки, Австралии и Новой Зеландии. В январе большинство заражений приходилось на Испанию, Австрию, Германию и Италию.

Специалисты Eset обнаружили несколько образцов писем с вредоносными приложениями, написанных на разных языках. Вероятно, злоумышленники регулярно перенацеливают кампанию на пользователей из новых, еще не охваченных кибератакой стран.

Эксперты Eset рекомендуют игнорировать подозрительные письма от неизвестных отправителей. Антивирусные продукты Eset NOD32 детектируют новую вредоносную программу как Win32/ Bayrob.

Android 17 спрячет от провайдеров названия посещаемых сайтов

Google добавит в Android 17 платформенную поддержку Encrypted Client Hello (ECH) — технологии, которая скрывает доменное имя сайта на начальном этапе установки защищённого соединения. Провайдерам и владельцам Wi-Fi станет сложнее определять, куда именно ходит пользователь.

Обычный HTTPS шифрует содержимое соединения, но имя запрашиваемого сайта может оставаться видимым в поле Server Name Indication.

ECH закрывает и эту щель, шифруя ClientHello — первую часть TLS-рукопожатия. Технология работает вместе с частным DNS.

Chrome и Firefox уже поддерживают ECH, но Android 17 внедрит защиту на уровне платформы. Она будет включена по умолчанию для приложений, ориентированных на новую версию ОС и использующих совместимые сетевые библиотеки — актуальные OkHttp, WebView или HttpEngine.

 

Если сервер не поддерживает ECH, Android отправит поле-пустышку ECH GREASE. Само доменное имя при этом останется видимым, зато защищённые соединения не будут выделяться среди остальных.

Подразделение Google Jigsaw протестировало механизм на 10 тыс. популярных доменов и в сетях 740 провайдеров из 202 стран, не обнаружив проблем с загрузкой сайтов.

Android 17 также потребует от приложений разрешение на поиск устройств в локальной сети, включит Certificate Transparency по умолчанию и позволит участвующим операторам автоматически отключать 2G для защиты от поддельных базовых станций и СМС-бластеров.

Таким образом, провайдер всё ещё увидит трафик, но список сайтов для любопытного отчёта собрать будет уже заметно сложнее.

RSS: Новости на портале Anti-Malware.ru