Новый Mac-вредонос загружает на зараженный компьютер рекламные программы

Новый Mac-вредонос загружает на зараженный компьютер рекламные программы

Новый Mac-вредонос загружает на зараженный компьютер рекламные программы

В минувшие выходные исследователи Intego обнаружили несколько вариантов нового вредоноса для macOS, получившего имя OSX/Shlayer. Этот новый зловред использует уникальную технику. OSX/Shlayer маскируется под обновление для Adobe Flash Player, в чем нет ничего нового, однако вредоносная программа также использует необычный метод загрузки дополнительного контента.

Специалисты Intego сообщают, что OSX/Shlayer распространяется через сайты обмена файлами BitTorrent, предлагая скачать обновление Flash Player в тот момент, когда пользователь пытается выбрать magnet-ссылку для загрузки.

После установки в системе OSX/Shlayer использует сценарии оболочки для загрузки дополнительных вредоносных или рекламных программ на зараженное устройство. При этом вредонос делает это в фоновом режиме, чтобы пользователь ничего не заподозрил.

Проще говоря, OSX/Shlayer ведет себя как стандартный дроппер, загружая на скомпрометированный компьютер вредоносную программу OSX/MacOffers (она же BundleMeUp, Mughthesec и Adload), а также рекламную программу OSX/Bundlore в качестве дополнительного пейлоада.

Специалисты выделяют три разновидности OSX/Shlayer: OSX/Shlayer.A, OSX/Shlayer.B и OSX/Shlayer.C. Различаются они по следующим критериям:

  • OSX/Shlayer.A использует два подписанных сценария оболочки.
  • OSX /Shlayer.B использует один подписанный скрипт и одно неподписанное приложение Mach-O.
  • OSX/Shlayer.C использует один подписанный скрипт.

Основная задача OSX/Shlayer — установить рекламные программы на зараженный Mac.

Напомним, что ранее мы писали о том, что троян для Mac Coldroot несколько лет оставался незамеченным.

Школьников заманивают в ловушку от имени школы ради аккаунтов в MAX

Аналитики сервиса Smart Business Alert (SBA) компании ЕСА ПРО, входящей в ГК «Кросс технолоджис», предупредили о волне атак на школьников, в которых злоумышленники действуют от имени руководства учебных заведений. Конечная цель таких схем — кража аккаунтов в российском мессенджере MAX.

Как отмечают в SBA, выбор этой аудитории не случаен. Он связан с началом периода подготовки к экзаменам, когда школьники и их родители становятся особенно восприимчивыми к манипуляциям на темы, связанные со школой.

Наиболее распространённый сценарий — фишинговая схема. Ученикам предлагают проголосовать за свою школу в некоем конкурсе. Для этого нужно перейти по ссылке и подтвердить участие. Затем жертву просят ввести номер телефона, к которому привязан аккаунт в MAX, а также код из СМС.

Поскольку аккаунт в MAX тесно связан с учётной записью на Госуслугах, перехват этих данных может открыть злоумышленникам доступ и к личному кабинету пользователя. Атака может развиваться и по более сложному сценарию: в неё подключаются лжесотрудники правоохранительных органов, которые начинают запугивать жертву уголовной ответственностью за использование «мошеннического ресурса».

«Мошенники всегда выбирают наиболее удобный момент для атаки, и чем ближе экзамены, тем более массовыми могут стать такие схемы. В этот период школьник погружён в подготовку, находится в состоянии стресса и с большей вероятностью выполнит просьбу, которая выглядит как поручение от руководства школы. Особенно трудно отказаться, если обращение подаётся как действие в интересах школы накануне важного экзамена. Дополнительным фактором риска становится то, что от школьников и их родителей всё чаще требуют перейти в мессенджер MAX для учебной коммуникации. Это упрощает задачу мошенникам: потенциальных жертв легче искать в одном цифровом пространстве и атаковать по единому сценарию», — отмечает руководитель сервиса SBA Сергей Трухачёв.

Высокую активность злоумышленников в MAX фиксируют и правоохранительные органы. Российский мессенджер всё чаще используют для фишинговых атак и распространения вредоносных приложений на фоне замедления других платформ и перетока пользователей. При этом, как отметил высокопоставленный представитель профильного главка МВД, на успешность атак сам факт перехода аудитории в новый мессенджер напрямую не влияет.

RSS: Новости на портале Anti-Malware.ru