Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

Новый вариант Emotet использует Windows API и методы антианализа

На днях эксперты Trend Micro обнаружили и проанализировали новый вариант банковского вредоноса Emotet, который теперь детектируется как TSPY_EMOTET.SMD10. Эта версия Emotet отличается наличием новых подпрограмм, позволяющих избежать анализа вредоноса в песочнице.

Основываясь на выводах экспертов, теперь вредонос вместо RunPE использует CreateTimerQueueTimer. CreateTimerQueueTimer — это Windows API, который создает очередь для таймеров.

«Это не первый вредонос на нашей памяти, использующий CreateTimerQueueTimer. Например, банковский троян Hancitor, который распространял также PONY и VAWTRAK, тоже использовал эту технику», — утверждают специалисты.

«Что для нас стало сюрпризом, так это методы антианализа Emotet, они включают в себя проверку, когда сканер отслеживает действия. А CreateTimerQueueTimer помогает Emotet выполнять задание каждые 0x3E8 миллисекунд», — продолжают исследователи.

Также Emotet отметился умением определять, работает ли он в песочнице. Если он детектирует песочницу, то выполнять вредоносные действия не будет.

Стоит также отметить, что если исполняемый файл Emotet не имеет на компьютере привилегий администратора, то он будет пробовать запуститься через другой процесс.

Цепочка заражения этим вредоносом начинается с фишингового письма. В электронном письме содержится вредоносный URL-адрес, по которому скачивается файл документа, содержащий вредоносный макрос.

Сам исполняемый файл зловреда извлекается по ссылке hxxp://bonn-medien[.]de/RfThRpWC/.

Напомним, что сегодня мы также писали о том, что один из сервисов McAfee заражал пользователей вредоносом Emotet.

Карты Мир и СБП: НСПК фиксирует 77 тысяч подозрительных операций в день

Система фрод-мониторинга Национальной системы платёжных карт ежедневно фиксирует для банков около 77 тысяч подозрительных операций. Об этом на Технологической конференции НСПК рассказал заместитель директора операционно-технологического департамента компании Георгий Дорофеев.

По его словам, которые передаёт «Коммерсант», сама статистика выглядит внушительно, но эффект от работы системы заметен.

В четвёртом квартале 2025 года НСПК удалось добиться снижения мошеннической активности. При этом общий объём подозрительных операций, выявленных за 2025 год, превысил 16,5 млрд рублей — это в 2,5 раза больше, чем годом ранее. Рост показателя в НСПК объясняют не всплеском мошенничества, а расширением охвата и повышением точности мониторинга.

На той же конференции НСПК рассказала и о развитии Системы быстрых платежей за пределами привычных сценариев p2p-переводов. Компания планирует активнее использовать инструменты SBP Government-to-Customer (G2C) для государственных выплат.

Заместитель гендиректора НСПК Павел Потанин сообщил, что совместно с Федеральным казначейством готовится возможность проводить бюджетные выплаты через СБП. Похожие решения прорабатываются и с Федеральной налоговой службой.

Некоторые G2C-сценарии уже работают. В середине августа НСПК запустила оплату таможенных пошлин через СБП на сайте ФТС. С момента запуска оборот сервиса достиг 1,5 млрд рублей, а средний чек составил 206 тысяч рублей.

В НСПК рассчитывают, что расширение таких сценариев сделает государственные платежи быстрее и удобнее, а для банков и регуляторов — прозрачнее и безопаснее.

Напомним, неделю назад Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает.

RSS: Новости на портале Anti-Malware.ru