Бэкдор jRAT использует сервис шифровки файлов, размещенный в дарквебе

Бэкдор jRAT использует сервис шифровки файлов, размещенный в дарквебе

Бэкдор jRAT использует сервис шифровки файлов, размещенный в дарквебе

Эксперты Trustwave сообщают о том, что в недавних атаках бэкдора jRAT использовались сервисы шифровки, размещенные в дарквебе, что дает злоумышленникам возможность избежать обнаружения.

Вредонос jRAT (также известен как Adwind, AlienSpy, Frutas, Unrecom и Sockrat) представляет собой бэкдор с функцией удаленного доступа (RAT), он атакует операционные системы Windows. В период с 2013 по 2016 год зловред заразил около полумиллиона пользователей.

jRAT позволяет своим операторам дистанционно управлять им, благодаря чему можно добиться полного контроля над зараженной системой. С помощью этого бэкдора злоумышленники могут фиксировать нажатия клавиш, извлекать учетные данные, делать скриншоты, получать доступ к веб-камере, а также запускать файлы на компьютере жертвы.

«Бэкдор может гибко настраиваться, он распространяется по схеме RAT-as-a-service, всего 20 долларов США за месяц использования», — отмечают в Trustwave.

С начала этого года исследователи наблюдали всплеск спам-писем, в которых содержался jRAT. Эксперты также отметили, что многие отчеты неправильно классифицировали этот вредонос из-за использования сервисов дарквеба.

Во вредоносных письмах содержалась либо ссылка, либо вложение, по традиции они маскируются под счета-фактуры, уведомления о переводе денежных средств и тому подобное.

Недавно проанализированные образцы показали, что для их обфускации использовался один инструмент. Все сэмплы пытались загрузить JAR-файл из домена Tor, который оказался сервисом QUAverse.

QUAverse (QUA) связан с QRAT, трояном, разработанным в 2015 году, который рассматривается как один из конкурентов jRAT. Специалисты Trustwave обнаружили, что jRAT использует сервис QUAverse под названием Qrypter.

Qrypter позволяет изменять JAR-файл и таким образом избежать обнаружения антивирусными продуктами.

«Мы полагаем, что этот сервис мониторит несколько антивирусных продуктов, а когда он замечает, что вариант вредоноса детектируется, он повторно шифрует файл, создавая новый вариант зловреда, который уже избежит детектирования», — говорят эксперты Trustwave.

jRAT загружают свою повторно зашифрованную версию из этого сервиса, затем помещая ее в папку %temp% на зараженном компьютере. Затем вредоносная программа запускает и устанавливает новый зашифрованный файл jar.

В телевизорах Hisense появилась навязчивая реклама при включении и входе

Умные телевизоры давно пытаются что-то продать своим владельцам, но у Hisense, похоже, это зашло слишком далеко. Пользователи начали массово жаловаться, что телевизоры компании показывают рекламу буквально во время базовых действий: при включении, переходе к эфирным каналам и даже при смене источника сигнала, причём эти объявления нельзя пропустить.

Об этом в конце февраля и начале марта писали испанские издания. Больше всего сообщений пришло из Испании и Великобритании, хотя жалобы встречаются и в других странах.

В публикациях фигурируют в основном телевизоры с ОС VIDAA, которую компания в 2026 году начала продвигать под новым названием Home OS.

При этом проблема, судя по отзывам, затронула не только собственно Hisense, но и некоторые модели других брендов, использующих ту же программную платформу.

Самый неприятный момент здесь в том, что реклама, по словам пользователей, появилась уже после покупки телевизора, то есть не как заранее известная особенность дешёвой модели, а как поведение, которое активировалось позже через обновления или серверные настройки.

Некоторые владельцы также утверждали, что объявления показывались даже при отключённых рекламных опциях. Отдельный интерес вызвал способ «лечения» проблемы. По сообщениям пользователей, поддержка Hisense иногда предлагала прислать уникальный идентификатор телевизора на адрес сервиса, после чего реклама на конкретном устройстве отключалась.

Это выглядит так, будто часть управления рекламой идёт со стороны серверной инфраструктуры, а не только через локальные настройки телевизора. Это вывод из пользовательских сообщений; сама компания подробно техническую схему публично не объясняла.

Hisense в комментарии испанским медиа заявила, что речь шла лишь о «точечном тесте» на испанском рынке внутри платформы VIDAA, связанном с оценкой рекламных форматов для бесплатного контента. Компания также утверждает, что тест не ограничивал нормальное использование устройства и что этот формат рекламы уже убрали в Испании. Но на фоне жалоб из разных стран и сообщений, растянутых во времени, такая версия вызывает у пользователей дополнительные вопросы.

RSS: Новости на портале Anti-Malware.ru