Троян-майнер CoinMiner заражает компьютеры через уязвимость EternalBlue

Троян-майнер CoinMiner заражает компьютеры через уязвимость EternalBlue

Троян-майнер CoinMiner заражает компьютеры через уязвимость EternalBlue

Специалисты компании Trend Micro предупредили о появлении нового трояна-майнера CoinMiner, который атакует компьютеры, работающие под управлением Windows. Исследователи пишут, что распространение малвари трудно остановить или замедлить, так как для этих целей вредонос использует украденный у АНБ эксплоит EternalBlue.

Его также применяли WannaCry и NotPetya, и инструментарий WMI (Windows Management Instrumentation), как некогда делал нашумевший вредонос Stuxnet. Более того, за счет использования скриптов WMI вредонос не оставляет почти никаких следов в системе и работает в памяти устройства.

 

Схема работы CoinMiner

Для защиты от CoinMiner и других угроз, полагающихся в работе на EternalBlue, специалисты в очередной раз рекомендуют установить обновление безопасности MS17-010, выпущенное Microsoft еще весной текущего года, или хотя бы отказаться от использования протокола SMBv1, отключив его. Также аналитики советуют отключить и WMI, если он не нужен в работе, или хотя бы ограничить доступ, пишет xakep.ru

 

Напомню, что CoinMiner – не единственная малварь, вооружившаяся эксплоитом спецслужб. После атак WannaCry инструмент обрел немалую популярность, был включен в состав Metasploit, и его взяли на вооружение разработчики криптовалютного майнера Adylkuzz, червя EternalRocks, шифровальщика Uiwix, трояна Nitol (он же Backdoor.Nitol), малвари Gh0st RAT и так далее.

Напомню, что изначально эксплоит был опубликован в сети хакерской группировкой The Shadow Brokers в апреле текущего года. Хакеры заявляют, что похитили этот и многие другие инструменты у Equation Group – группировки, за которой, по утверждениям многих специалистов, стоят «правительственные хакеры» из АНБ.

 

Пострадавшие от CoinMiner пользователи по странам:

Мошенники маскируют Android-вредонос под поиск пропавших в зоне СВО

Мошенники начали использовать особенно циничную схему обмана: они вынуждают россиян устанавливать вредоносные приложения для мобильных устройств на Android, прикрываясь помощью в поиске родственников, пропавших в зоне СВО.

Об этом сообщили в пресс-центре МВД России в ответ на запрос ТАСС.

По данным ведомства, злоумышленники представляются сотрудниками общественных организаций или частными лицами, якобы занимающимися розыском военнослужащих.

В ходе общения они присылают файлы для скачивания и уверяют, что в них содержится «официальная информация» или «специализированное приложение» с данными о пропавших.

На практике же под видом документов пользователям предлагают установить APK-файлы с говорящими названиями — например, «Приказ 18.02.apk», «Поиск_СВО.apk», «Список(2025).apk» и другие. Именно в них и скрывается зловред.

После установки вредоносное приложение получает практически полный контроль над смартфоном. Оно позволяет мошенникам собирать данные о модели устройства и версии операционной системы, отслеживать используемые номера телефонов, читать СМС, получать доступ к контактам и журналу вызовов.

Кроме того, зловред может в реальном времени передавать информацию о входящих и исходящих соединениях, определять геолокацию пользователя и даже удалённо управлять функциями устройства.

В МВД подчёркивают, что подобные схемы рассчитаны на эмоциональное состояние людей, которые находятся в тревоге за судьбу близких. Именно поэтому граждан просят быть особенно осторожными: не скачивать файлы из непроверенных источников и помнить, что официальные структуры никогда не рассылают подобные «приложения» через мессенджеры или личные сообщения.

Эксперты по информационной безопасности также советуют: если речь идёт о розыске или официальных сведениях, вся информация должна поступать исключительно через государственные каналы и проверенные ресурсы — без APK-файлов и «секретных списков».

RSS: Новости на портале Anti-Malware.ru