Trend Micro: Вымогатель Cerber использует методы обхода песочниц

Trend Micro: Вымогатель Cerber использует методы обхода песочниц

Trend Micro: Вымогатель Cerber использует методы обхода песочниц

По наблюдения экспертов, вымогатель Cerber использует новые методы, позволяющие избежать обнаружения. Также недавно было замечено, что Cerber начал распространяться в паре с кликфрод-трояном Kovter.

Впервые Cerber был обнаружен в марте прошлого года и стал одним из самых распространенных вымогателей. В течение прошлого года вредоносная программа получила множество улучшений и значительно расширила каналы своего распространения (через спам и наборы эксплоитов).

В августе прошлого года исследователи Invincea обнаружили, что Cerber распространялся Betabot, банковским трояном. Теперь же эксперты Cyren утверждают, что Cerber распространяется вместе с Kovter.

Для распространения эти два вредоноса используют спам-письма, содержащие загрузчик JS в .ZIP-архиве. При запуске JS-файл устанавливает Cerber и Kovter. В то время как вымогатель шифрует файлы пользователя и отображает требования для выкупа, Kovter никак не проявляет своего присутствия в системе.

Исследователи уверены, что в этой связке зловредов используются механизмы для обхода песочниц. Например, эксперты Trend Micro, проанализировав новый вредоносный загрузчик, сделали вывод, что он может обойти не только традиционные механизмы безопасности, но и обучающиеся системы.

Во вредоносной кампании, наблюдаемой Trend Micro, использовалась ссылка на самораспаковывающийся архив, загруженный в учетную запись Dropbox, контролируемую злоумышленниками, архив содержит три файла: script Visual Basic, DLL-файл и двоичный файл, который похож на файл конфигурации.

Загрузчик проверяет, запущен ли он на виртуальной машине или в песочнице, если он находит малейшие признаки такого поведения, он завершает процесс.

«Новый механизм упаковки и загрузки, используемый Cerber, может создать проблемы поведенческим анализаторам. Изучая метод упаковки Cerber, мы сделали вывод, что он разработан, чтобы избежать обнаружения» - объясняет Trend Micro.

Telegram уличили в бездействии вокруг китайского крипторынка на $21 млрд

Telegram снова критикуют за то, что платформа продолжает обслуживать Xinbi Guarantee — крупный китайскоязычный теневой рынок, через который, по данным исследователей, проходят услуги по отмыванию денег для криптомошенников, а также другие криминальные сервисы.

WIRED пишет, что за всё время существования площадка уже провела операций примерно на $21 млрд, а после санкций Великобритании в конце марта её активность не только не остановилась, но и продолжилась почти в прежнем темпе.

Всего за 19 дней после введения санкций через Xinbi прошло ещё около $505 млн, а общее число пользователей почти дотянуло до полумиллиона. Telegram за это время, судя по всему, не предпринял шагов для удаления всей этой инфраструктуры.

Сама площадка давно фигурирует в расследованиях как один из ключевых узлов криминальной экосистемы в Telegram. Ещё раньше Elliptic оценивала её оборот примерно в $8,4 млрд, а более свежие оценки TRM Labs поднимают общий объём уже до $24,2 млрд. Разброс в цифрах объясняется разной методикой подсчёта, но общий вывод у исследователей один: речь идёт о действительно гигантском рынке, связанном с мошенничеством и отмыванием денег.

Сам Telegram публично почти не комментирует ситуацию. По данным WIRED, на новые запросы издания компания не ответила. При этом в прошлом Telegram уже объяснял своё нежелание вводить «общие запреты» тем, что часть пользователей якобы ищет альтернативные способы международных переводов на фоне жёстких финансовых ограничений в Китае.

RSS: Новости на портале Anti-Malware.ru