Вредоносная кампания Zealot использует АНБ-эксплойты для майнинга Monero

Вредоносная кампания Zealot использует АНБ-эксплойты для майнинга Monero

Вредоносная кампания Zealot использует АНБ-эксплойты для майнинга Monero

Эксперты зафиксировали агрессивную и сложную рекламную кампанию, ориентированную на серверы Linux и Windows. Она отличается использованием множества эксплойтов, с помощью которых в систему устанавливается вредоносная программа, добывающая криптовалюту Monero.

Кампанию обнаружили специалисты F5 Networks, которые дали ей имя Zealot — один из вредоносных файлов этой кампании имел имя zealot.zip.

По словам Максима Заводчика (Maxim Zavodchik) и Лирона Сигала (Liron Segal), двух исследователей безопасности F5 Networks, злоумышленники ищут в Сети конкретные сервера и используют два эксплойта — один для Apache Struts (CVE-2017-5638) и один для DotNetNuke ASP.NET CMS ( CVE-2017-9822). Эти эксплойты позволяют проникнуть на систему и закрепиться в ней.

Эксплойт для Apache Struts использовался ранее в этом году для взлома финансового гиганта США Equifax. В этой кампании Struts-уязвимость используется для доставки пейлоада, атакующего как Linux, так и Windows-системы.

Если злоумышленникам попалась Windows-машина, они используют два эксплойта АНБ — EternalBlue и EternalSynergy, опубликованные Shadow Brokers в начале этого года. После этого этапа киберпреступники используют PowerShell для загрузки и установки вредоносной программы, которая майнит Monero.

В Linux злоумышленники используют скрипты Python, которые, как представляется, взяты из EmpireProject, после чего также устанавливают майнер Monero.

Эксперты F5 полагают, что киберпреступники заработали 8 500 долларов за счет этих атак. Также специалисты отмечают, что злоумышленники вполне могут переключиться на использование вымогателя вместо майнера.

Интересной особенностью является то, что эта группа злоумышленников, судя по всему, является поклонниками StarCraft, так как их файлы заимствуют имена и термины из этой вселенной — Zealot, Observer, Overlord, Raven.

Google построила в Android клетку для ИИ-агентов, но пока она пустует

В Android появился системный механизм, который позволит ИИ-агентам выполнять действия внутри приложений без имитации нажатий по экрану. Доступ защищён специальным разрешением, однако на обычном смартфоне найти соответствующий переключатель пока не получится: технология AppFunctions остаётся экспериментальной, а её интеграция с Gemini доступна лишь избранным тестировщикам.

AppFunctions позволяет разработчикам превратить отдельные возможности приложений в инструменты для агентов.

Например, вместо открытия календаря и блуждания по интерфейсу Gemini сможет напрямую вызвать функцию создания события. Аналогичным образом агент сможет составить плейлист, добавить товары в список покупок или объединить действия нескольких программ.

По смыслу это мобильный аналог MCP: приложение заранее описывает доступные операции, Android регистрирует их, а аутентифицированный агент выбирает и запускает нужную функцию по запросу пользователя. Интерфейс приложения может меняться сколько угодно.


Чтобы обнаруживать и выполнять такие функции, вызывающая программа должна получить системное разрешение EXECUTE_APP_FUNCTIONS. Оно не отображается в обычном меню настроек и предназначено для одобренных агентов и ассистентов. Сам механизм доступен начиная с Android 16.

Но захват смартфонов роботами откладывается. Google прямо помечает AppFunctions как экспериментальную, предупреждает о возможных изменениях API и пока допускает к полному циклу только ограниченное число приложений и системных агентов. Разработчики могут подготовить и протестировать функции, но подключение к Gemini остаётся закрытым и требует участия в программе раннего доступа.

В перспективе такая архитектура должна быть надёжнее агентов, которые управляют телефоном через ADB и просто тыкают по экрану. Заодно Google заранее ограничивает круг программ, способных распоряжаться чужими функциями.

RSS: Новости на портале Anti-Malware.ru