Набор для сборки RAT-трояна Cobian распространяется бесплатно

Набор для сборки RAT-трояна Cobian распространяется бесплатно

Набор для сборки RAT-трояна Cobian распространяется бесплатно

Набор для сборки RAT-трояна Cobian, который был обнаружен в начале 2017 года, содержит модуль бэкдора, об этом говорится в отчете Zscaler. Примечательно, что на нескольких хакерских форумах этот набор предлагают бесплатно.

Благодаря встроенному модулю бэкдора, который способен передавать всю информацию о зараженных системах, изначальный автор трояна получал полный контроль над этими системами, зараженными сборками Cobian.

Во время анализа Zscaler также отметила, что Cobian включает в себя ряд механизмов скрытия от обнаружения. Также отмечается, что бэкдор-модуль не активируется, если имя машины и имя пользователя зараженной системы совпадают, в этом случае трафик не будет генерироваться от бот-клиента на сервер C&C.

Троян распространяется в ZIP-архиве, замаскирован под электронную таблицу Microsoft Excel. Загружаемая нагрузка была подписана недействительным сертификатом, дроппер также включает проверку на процессы отладки.

После установки в системе вредонос пытается создать мьютекс, чтобы обеспечить выполнение только одного экземпляра. Он также создает копию себя как %TEMP%/svchost.exe, запускает ее и завершает свой процесс. Для того, чтобы обеспечить свой запуск, троян создает ключ реестра автозапуска.

Из функций вредоноса можно выделить: логирование нажатий клавиш, возможность делать снимки экрана, возможность делать снимки с веб-камеры, использование диктофона, просмотр файлов, поддержка динамических плагинов и возможность установки-удаления программ.

Также троян может завершить или перезапустить процесс, обновить список командных центров, запустить исполняемый файл или скрипт с локального диска или удаленного URL-адреса и красть пароли.

Вредонос запускает два потока в фоновом режиме, один отвечает за укоренение в системе и снимает скриншоты, а другой за регулярную связь с командным сервером C&C. Вредоносная программа хранит адрес сервера C&C как закодированную base64-строку.

Троянская версия 7-Zip превращает компьютеры в прокси-узлы

Исследователи из Malwarebytes обнаружили вредоносную версию популярного архиватора 7-Zip, которая распространяется через поддельный сайт 7zip[.]com. Вместо обычной установки программы пользователи получают скрытый пейлоад: заражённый компьютер начинает работать как узел резидентского прокси.

Поводом для расследования стал пост на Reddit, где пользователь пожаловался на заражение после скачивания 7-Zip не с официального сайта 7-zip.org, а с похожего домена.

Выяснилось, что вредоносный установщик действительно инсталлирует рабочую версию архиватора, но параллельно загружает дополнительные компоненты.

Основная задача зловреда — использовать устройство жертвы как прокси-сервер. Это позволяет третьим лицам направлять интернет-трафик через IP-адрес пользователя. Фактически компьютер становится частью чужой инфраструктуры, а владелец может даже не подозревать об этом.

Вредоносная программа также применяет методы сокрытия от анализа: проверяет среду запуска на признаки виртуальных машин и инструментов мониторинга, прежде чем активироваться.

По словам менеджера по исследованиям и реагированию Malwarebytes Стефана Дасича, любой компьютер, на котором запускался установщик с 7zip[.]com, следует считать скомпрометированным.

Интересно, что жертва попала на поддельный сайт после перехода по ссылке из комментариев к ролику на YouTube. В Malwarebytes отмечают, что такие мелкие ошибки — например, указание неправильного домена в обучающем видео — могут использоваться злоумышленниками для массового перенаправления пользователей на вредоносную инфраструктуру.

Эксперты советуют скачивать программы только с официальных сайтов и сохранять проверенные адреса в закладках. Также стоит насторожиться, если установщик подписан непривычным сертификатом или ведёт себя нетипично.

Кроме того, исследователи связали эту кампанию с более широкой схемой распространения proxyware — в найденных файлах упоминались Hola, TikTok, WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) и Wire. Это может указывать на использование заражённых устройств в более крупной сети прокси-инфраструктуры.

RSS: Новости на портале Anti-Malware.ru