Вредонос Tofsee теперь распространяется через спам

Вредонос Tofsee теперь распространяется через спам

Вредонос Tofsee теперь распространяется через спам

Как сообщила компания Cisco в четверг, вредоносная программа Tofsee прекратила свое распространение через набор эксплоитов RIG и теперь использует для этих целей спам.

Tofsee существует с 2013 года и позволяет злоумышленникам проводить различные вредоносные действия, включающие: клик-фрод (click fraud), добыча криптовалюты, осуществление DDoS-атак и рассылка спама.

Вплоть до июня 2016 года злоумышленники распространяли этого вредоноса через набор эксплоитов RIG. Однако теперь они решили перейти на использование электронной почты для заражения компьютеров пользователей.

Как правило, ботнет Tofsee используется для рассылки спам-писем, рекламирующих секс знакомства и фармацевтические сайты. Тем не менее, в августе исследователи заметили, что спам-письма изменились и начали содержать загрузчик вредоносной программы.

Объем этих писем с середины августа постепенно увеличивался, достигнув более 2000 сообщений в сентябре, сообщает Cisco.

Спам-письма, распространяющие Tofsee обычно имеют взрослую тематику и исходят якобы от женщин в России и Украине. Получателям предлагается загрузить и открыть архив ZIP, прикрепленный к письму, в котором находятся фотографии отправителя.

Вместо картинок архив содержит обфусцированный файл JavaScript, который включает в себя загрузчик WScript, предназначенный для загрузки и запуска исполняемого файла с удаленного сервера под контролем злоумышленника. После того, как файл запускается на выполнение, система заражается Tofsee.

Вредоносная программа подключается к различным SMTP-ущлам, которые он использует, для рассылки спама. Вредонос также устанавливает HTTP-соединения и имитирует клики на рекламных объявлениях в рамках своего механизма клик-фрод.

Хактивисты Forbidden Hyena применяют ИИ для атак на российские компании

Хактивистская группировка Forbidden Hyena начала использовать искусственный интеллект для разработки своих инструментов при атаках на российские компании. Об этом сообщили специалисты BI.ZONE Threat Intelligence, обнаружившие командный сервер кластера.

Forbidden Hyena заявила о себе в начале 2025 года. Среди её целей — органы госуправления, а также организации из сфер здравоохранения, энергетики, инженерии, ретейла и ЖКХ.

Аналитики BI.ZONE нашли на сервере группировки несколько скриптов с явными признаками ИИ-генерации. В их числе — два PowerShell-скрипта: один предназначался для закрепления в системе, другой — для установки AnyDesk на устройство жертвы. Также был обнаружен Bash-скрипт для загрузки и запуска обфусцированного импланта Sliver — инструмента, изначально созданного для пентеста.

По словам руководителя BI.ZONE Threat Intelligence Олега Скулкина, признаки использования ИИ заметны по структуре кода: в скриптах присутствуют отладочные строки, подробные комментарии, понятные названия переменных и отсутствует обфускация — приёмы запутывания кода, которые обычно применяют злоумышленники при самостоятельной разработке.

При этом, по оценке экспертов, такие инструменты пока остаются довольно шаблонными и примитивными. В 2025 году доля атак на российские компании с использованием ИИ не превышала 1%. Тем не менее тренд на вредоносное использование искусственного интеллекта, вероятно, будет усиливаться, а атаки станут сложнее.

Сценарий атаки предполагал загрузку ранее неизвестного трояна удалённого доступа BlackReaperRAT, который позволял скрытно управлять заражённым устройством. Финальной целью было шифрование инфраструктуры и требование выкупа. Для этого злоумышленники использовали обновлённую версию шифровальщика Blackout Locker, переименованного в Milkyway.

По данным BI.ZONE, во втором полугодии 2025 года заметен ещё один тренд: доля атак, совершаемых по идеологическим мотивам, снизилась с 20% до 12%, а хактивистские группы всё чаще совмещают свои кампании с классическим вымогательством.

RSS: Новости на портале Anti-Malware.ru