Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троян TrickBot теперь атакует платежные системы и системы CRM

Банковский троянец TrickBot теперь атакует не только банки и финансовые учреждения, отныне он также нацелен на системы обработки платежей и управления взаимоотношениями с клиентами (CRM).

TrickBot предположительно был создан той же группой лиц, которая стоит за созданием трояна Dyre, впервые эта угроза была замечена летом 2016 года. К ноябрю вредонос уже успешно распространился на территориях Великобритании и Австралии, а в Азии появился в следующем месяце. В начале этого года он стал ориентироваться на частный банковский сектор.

26 активных вариаций TrickBot, наблюдавшихся в мае 2017 года, были нацелены на банки в Великобритании, Австралии, США, Канаде, Новой Зеландии, Ирландии, Франции, Германии, Швейцарии, Нидерландах, Болгарии, Индии, Сингапуре и Гонконге. Согласно отчету F5, командные центры (C&C) обменивались информацией с зараженными машинами по порту 443.

Теперь же в список целей TrickBot также входят платежные системы и SaaS CRM-системы. На эти две отрасли также был нацелен в свое время банковский Android-троян Marcher.

Исследователи F5 проанализировали две майские вредоносные кампании, распространяющие TrickBot, одна содержала 210 URL-адресов, а другая - 257 URL-адресов. Обе кампании были нацелены на одну и ту же платежную систему США, PayPal.

Примечательно, что во второй кампании список целевых банковских URL-адресов и платежных систем был расширен. Также добавили систему управления взаимоотношениями с клиентами Salesforce.com.

F5 проанализировала 6 IP-адресов командных серверов, три из которых управляются хостинговыми компаниями в Азии. Все используют порт 443 и протокол HTTPS для связи с зараженными машинами, что позволяет им скрывать вредоносный трафик и уклоняться от обнаружения, поскольку многие антивирусные решения не проверяют зашифрованный трафик.

В Windows нашли способ получать Insider-сборки без аккаунта Microsoft

Пока Microsoft всё сильнее привязывает пользователей Windows к своей экосистеме, энтузиасты продолжают искать обходные пути. На этот раз обновление получил инструмент OfflineInsiderEnroll, который позволяет устанавливать предварительные сборки Windows без входа в учётную запись Microsoft.

Обычно для участия в программе Windows Insider требуется зарегистрироваться через аккаунт Microsoft и официально подключить устройство к одному из тестовых каналов. Но OfflineInsiderEnroll предлагает альтернативный сценарий.

Утилита представляет собой небольшой скрипт, который настраивает необходимые параметры локально через системный реестр. После этого компьютер получает доступ к тестовым версиям Windows через обычный механизм Windows Update, как будто устройство официально участвует в программе предварительного тестирования.

В основе схемы лежит параметр реестра TestFlags. Если установить для него значение 0x20, Windows перестаёт обращаться к онлайн-сервисам регистрации Insider Program.

Благодаря этому локальные настройки больше не перезаписываются серверами Microsoft, а выбранный канал тестирования сохраняется на устройстве.

 

Проще говоря, система начинает верить настройкам, которые ей подсовывает сам скрипт.

Ранее OfflineInsiderEnroll уже поддерживал классические каналы Dev, Beta и Release Preview. Теперь разработчики обновили утилиту до версии 2.6.6 и добавили поддержку новой структуры каналов Windows Insider, которую Microsoft недавно начала внедрять.

Помимо Beta и Release Preview пользователи получили доступ к новым экспериментальным каналам тестирования. Также в комплекте остались инструменты для очистки кеша Insider, сброса настроек и полного отключения участия в программе.

Впрочем, запускать скрипт придётся с правами администратора.

RSS: Новости на портале Anti-Malware.ru