Исследователи обнаружили в Азии новый ботнет Jaku

Исследователи обнаружили в Азии новый ботнет Jaku

Исследователи обнаружили в Азии новый ботнет Jaku

Специалисты компании Forcepoint сообщают, что в азиатских странах растет новый ботнет, получивший имя Jaku. Хотя порядка 73% зараженных находятся в Японии и Южной Корее, исследователи пишут, что суммарно Jaku уже атаковал пользователей из 143 стран мира.

Первые признаки образования нового ботнета исследователи Forcepoint заметили в сентябре 2015 года. Теперь, спустя полгода, эксперты отмечают, что Jaku демонстрирует значительный рост, особенно в сравнении с другими аналогичными угрозами. По данным компании, заражению уже подверглись более 19 000 машин.

Контроль над ботнетом осуществляется с разных управляющих серверов, расположенных в Сингапуре, Малайзии и Тайланде. Чтобы не привлекать к себе лишнего внимания и усложнить работу экспертам, операторы Jaku работают с тремя разными C&C механизмами, а также применяют обфускацию баз SQLite, которые хранят файлы конфигурации на клиентской стороне, пишет xakep.ru.

Jaku может применяться для осуществления DDoS-атак или рассылки спама, но также используется как средство для доставки сторонней малвари. Во время вторичного заражения, злоумышленники подключают к делу стеганографию, так как вредоносный код скрывается в файлах изображений.

Исследователи Forcepoint отмечают, что операторы ботнета в основном нацелены на крупные цели, однако это не значит, что от их рук не страдают простые пользователи. По данным компании, большой интерес для злоумышленников представляют международные общественные организации, машиностроительные компании, научные учреждения, а также ученые и правительственные служащие.

Преимущественно инфекция распространяется через различные варез-сайты, а также торрент-трекеры. Кроме того, исследователи отмечают, что Jaku определенно использует ту же инфраструктуру и те же методы работы, которые в 2014 году применяла группа Darkhotel, чью деятельность детально изучала «Лаборатория Касперского».

Мошенники крадут номера абонентов билайна через выпуск eSIM

Абоненты билайна массово столкнулись с попытками угона мобильных номеров через дистанционный выпуск eSIM. Как выяснил «Коммерсантъ FM», мошенникам для завершения атаки было достаточно одного неосторожного подтверждения со стороны пользователя.

Схема выглядела убедительно: на экране смартфона появлялся системный запрос на вход в личный кабинет оператора — не СМС и не обычное пуш-уведомление.

Стоило нажать кнопку подтверждения, как следом приходило сообщение о выпуске виртуальной сим-карты. Физическая симка при этом блокировалась, а номер переходил под контроль злоумышленников.

Одним из пострадавших оказался шеф-редактор «Ъ FM» Владислав Викторов. ИТ-специалист Александр Баулин предположил, что атака могла быть связана со взломом инфраструктуры оператора, однако в билайне эту версию не подтвердили.

Компания сообщила «Коду Дурова» о скоординированной атаке на механизмы дистанционного оформления и замены сим-карт. В течение нескольких дней мошенники меняли тактику и отправили тысячи запросов. В билайне утверждают, что атаку удалось отразить, а число успешных угонов оказалось единичным. Пострадавшим помогают восстановить связь.

По данным оператора, подобные атаки с начала года затрагивают весь телеком-рынок. Абонентам советуют не подтверждать операции, которые они сами не запускали, не сообщать коды из СМС и сразу обращаться в поддержку при странных запросах.

Угон номера — это не просто внезапное исчезновение сети. Получив сим-карту, мошенники могут попытаться восстановить доступ к банковским приложениям, «Госуслугам» и другим сервисам. Поэтому системное уведомление лучше перечитать дважды: один случайный тап способен буквально отдать номер чужому человеку.

RSS: Новости на портале Anti-Malware.ru