Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim проверяет MAC-адреса в попытке обойти виртуальные машины

Троян Nymaim взял на вооружение новую функцию. Теперь, для того, чтобы проверить, работает ли он в виртуальной среде, вредонос сравнивает MAC-адреса. Об этом предупреждают исследователи в области безопасности SophosLabs.

Этот троян часто используется для загрузки дополнительных вредоносных программ на зараженные компьютеры, также он был замечен в нескольких кампаниях по распространению вымогателей. Теперь же вредонос сравнивает MAC-адрес зараженного им устройства со своим закодированным список, что позволяет ему избежать виртуальных сред и сорвать инструменты анализа.

Исследователь Sandor Nemes из SophosLabs объясняет, что новый функционал Nymaim помогает ему избежать антивирусных песочниц. Такое поведение трояна наблюдалось в образцах, используемых в кампании, ориентированной в основном на немецких пользователей.

Nymaim был обнаруженв 2013 году и представляет собой даунлоадер (downloader). Недавно он объединился с банковским трояном Gozi, так возникло новое семейство вредоносных программ под названием GozNym. Однако первоначальная версия Nymaim все еще продолжает использоваться в качестве загрузчика различных других угроз.

Недавно обнаруженные образцы имеют жестко прописанную дату окончания срока действия, по истечению которой угроза перестает работать должным образом. Троян отличается наличием различных уловок, например, чтобы пользователь запустил его, зловред выводит сообщение с надписью «Невозможно открыть PDF в браузере» (Cannot view a PDF in a web browser), затем загружает графическую библиотеку DirectDraw и безуспешно пытаться загрузить несуществующий DLL-файл.

Также было замечено, что Nymaim вычисляет хэш каждого файла в папке C:\Windows и сверяет его с черным списком хэшей, кроме этого, он запрашивает версию BIOS и проверяет реестр Windows, содержатся ли в нем записи "VBOX" или "VirtualBox". Чтобы извлечь MAC-адрес, Nymaim вызывает UuidCreateSequential API, который генерирует универсальный уникальный идентификатор (UUID), используя текущее время и MAC-адрес сетевой карты. Таким образом, вредоносная программа может сравнить первые три байта MAC-адреса со своим списком, чтобы определить, работает ли она в виртуальной среде.

Nymaim также использует исполняемые файлы с расширением .com, предположительно, это делается для обхода детекта антивирусными программами.

Банки с 1 июля начнут передавать ИНН при переводах через СБП

С 1 июля 2026 года в России при переводах и платежах через Систему быстрых платежей станет обязательным указание ИНН. Об этом на форуме «Антифродум» рассказал руководитель направления СБП Центра противодействия мошенничеству НСПК Никита Юрков.

Речь идёт не только о переводах между физлицами. Новое правило затронет и операции между физлицами и юрлицами.

При этом самим клиентам ничего дополнительно заполнять не придётся: передавать ИНН через инфраструктуру НСПК будут банки — разумеется, если эти данные у них есть.

Нововведение объясняют борьбой с дропами и мошенническими схемами. По словам Никиты Юркова, злоумышленник может сравнительно легко сменить номер телефона, перевыпустить карту, открыть новый счёт или даже переоформить паспорт. А вот ИНН — реквизит куда более устойчивый, заменить его физлицу значительно сложнее.

В НСПК считают, что именно это сделает ИНН удобным инструментом для отслеживания подозрительных операций. Такой идентификатор позволит быстрее выявлять риски и осложнит использование подставных счетов в схемах вывода и обналичивания денег.

Как отметил Юрков, ИНН станет универсальным идентификатором, который поможет эффективнее проверять риски как в СБП, так и в платёжной системе «Мир». Это, по его словам, даст возможность развивать антифрод-инструменты и усложнять мошенникам обход уже действующих ограничений.

В пресс-службе НСПК уточнили, что обязанность по обмену ИНН клиентов ляжет именно на банки. Они будут передавать эти сведения через инфраструктуру НСПК в обязательном порядке.

Напомним, ранее россиянам предложили ограничить количество банковских карт — не более 20 штук на человека, из них максимум пять в одном банке.

RSS: Новости на портале Anti-Malware.ru