Хакер потребовал от жертв пройти японскую аниме-игру вместо выкупа

Хакер потребовал от жертв пройти японскую аниме-игру вместо выкупа

Хакер потребовал от жертв пройти японскую аниме-игру вместо выкупа

Специалисты из команды MalwareHunterTeam («Охотники за вирусами») обнаружили необычный вредоносный софт, который проникает в компьютеры жертв, блокирует все данные и просит сыграть в аниме-игру. 

Неизвестный распространяет зараженное программное обеспечение с японской игрой Undefined Fantastic Object («Восточный корабль звезды-лотоса»), выпущенной в 2009 году. Для того, чтобы снять с системы блокировку, необходимо набрать в игре определенное количество очков. При этом ее нужно проходить на самом сложном уровне, пишет lenta.ru.

Предупреждение, которое демонстрируется поверх всех окон в случае заражения, запрещает использовать какие-либо уловки, и в противном случае грозит удалить всю зашифрованную информацию.

В действительности, как утверждают специалисты, вредоносный софт ничего подобного не делает — он исчезает, даже если отредактировать результат игры вручную, без ее прохождения.

Создатель необычной программы признался, что таким образом пытался пошутить. В данный момент он уже опубликовал инструмент для обезвреживания софта.

В марте сообщалось, что хакеры научились взламывать аккаунты пользователей мессенджеров WhatsApp и Telegram посредством отправки изображений. Специалисты заметили, что злоумышленники распространяли в личных сообщениях ничем не примечательные картинки, но при попытке открыть их в полном размере жертву взлома перенаправляло на страницу с вредоносными элементами.

Хакеры спрятали команды для WordPress-зловреда в комментариях Steam

Исследователи GoDaddy обнаружили необычную вредоносную кампанию, жертвами которой стали почти 2000 сайтов на WordPress. Вместо традиционной инфраструктуры управления злоумышленники использовали комментарии в профилях Steam Community.

Схема выглядит настолько странно, что сначала напоминает шутку. Однако всё вполне серьёзно.

После заражения WordPress-сайта вредоносный код обращался к определённым профилям Steam и считывал комментарии пользователей. На первый взгляд они выглядели как обычный текст или даже ASCII-арт. Но внутри были спрятаны невидимые Unicode-символы.

 

Именно в этих символах злоумышленники кодировали полезную нагрузку. Специальный декодер игнорировал видимый текст, извлекал скрытые символы, преобразовывал их в бинарные данные и восстанавливал команду для дальнейшего заражения.

По сути, комментарии Steam превратились в своеобразный центр управления вредоносной инфраструктурой.

После расшифровки сайт получал адрес внешнего сервера и загружал оттуда JavaScript под видом обычных библиотек. Для маскировки использовались названия вроде asahi-jquery-min-bundle или lodash.core.min.js, чтобы не вызывать подозрений у администраторов.

 

Финальной стадией атаки становилась установка бэкдора. Он позволял злоумышленникам удалённо выполнять PHP-код через специально сформированные POST-запросы и фактически получать контроль над сайтом.

По данным GoDaddy, кампания действует как минимум с июля 2025 года. Всего специалисты обнаружили признаки заражения примерно на 1980 WordPress-ресурсах.

Как именно происходило первоначальное заражение, пока неизвестно. Среди возможных вариантов называются украденные учётные данные администраторов, компрометация доступа по FTP / SFTP, уязвимости в темах и плагинах WordPress или атаки через цепочки поставок.

Отдельного внимания заслуживает уровень маскировки. Вредоносный код использовал обфускацию, случайные имена функций, стандартные API WordPress и даже фальшивые механизмы логирования. Всё это помогало ему сливаться с легитимной активностью сайта.

RSS: Новости на портале Anti-Malware.ru