Троян Dimnie помогал шифровальщику Purga заражать системы

Троян Dimnie помогал шифровальщику Purga заражать системы

Троян Dimnie помогал шифровальщику Purga заражать системы

Эксперты «Лаборатории Касперского» обнаружили вредоносную кампанию по распространению известного шифровальщика Purga. В результате анализа всей цепочки заражения выяснилось, что к установке зловреда имел отношение троянец Dimnie, который передавался через спам. Письма содержали вредоносное вложение или ссылку на вредоносный файл, в обоих случаях внешней оболочкой служил офисный документ – договор, платёжное поручение, инструкция и так далее. Целями хакерской атаки стали организации и частные лица в России.

Зловред Purga известен примерно с середины 2016 года, в зависимости от конфигурации он шифрует как сами файлы на компьютере жертвы, так и имена файлов. Троянец Dimnie, который использовался киберпреступниками при установке этого вредоноса, известен с 2014 года. Он был замечен в ряде атак как на обычных пользователей, так и на юридических лиц – в первую очередь финансовые организации.

В рамках анализа недавней кампании киберпреступников специалисты «Лаборатории Касперского» также выявили установку других вредоносных компонентов – троянца TeamBot и банковского троянца Buhtrap. Загружаемый Dimnie файл зловреда TeamBot представляет собой самораспаковывающийся RAR-архив.

Троянец отправляет на серверы злоумышленников такую информацию, как версия ОС, имя пользователя, модель процессора, объём оперативной памяти, установленный антивирусный продукт, наличие административных привилегий учётной записи. В результате заражения TeamBot скомпрометированная система оказывается открытой для удалённого доступа киберпреступников. Подключившись, они могут выполнять в ней любые действия – к примеру, загружать и запускать произвольные файлы.

«Как показала обнаруженная вредоносная кампания, злоумышленники распространяют шифровальщиков не только напрямую, например, через спам, но и посредством автоматической загрузки на компьютеры, ранее ставшие частью того или иного ботнета. Для предотвращения такого сценария заражения мы рекомендуем использовать надёжное комплексное решение, обеспечивающее многоуровневую защиту», – отметил Фёдор Синицын, старший вирусный аналитик «Лаборатории Касперского».

Фальшивый GTA и казино-призраки захватили Early Access в Google Play Store

Недобросовестные разработчики используют программу раннего доступа Google Play для распространения приложений с ложными обещаниями заработка и агрессивной рекламой. Преимущество площадки для таких авторов очевидно: у приложений Early Access нет публичных оценок и отзывов, поэтому разочарованные пользователи не могут предупредить следующих добровольцев.

По данным Bitdefender, схему продвигают через рекламу в TikTok, Facebook (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) и других соцсетях.

Пользователям обещают выплаты через PayPal, криптовалюту, подарочные карты и казино-джекпоты. Для убедительности в ролики добавляют дипфейки актёров, спортсменов и других знаменитостей.

После установки приложение может показать щедрый виртуальный выигрыш, но при приближении к порогу вывода денег прогресс внезапно замедляется. Реальная выплата так и не приходит, зато реклама продолжает появляться снова и снова. Весь бизнес-план умещается в одну строку: вы ждёте деньги, разработчик получает их за ваши просмотры.


Среди популярных приманок исследователи называют игры Chicken Road и Ice Fishing, а также многочисленные вариации этих названий. Некоторые приложения маскируются под казуальные головоломки или слоты, обходя ожидания, связанные с регулируемыми азартными сервисами.


Используются и известные торговые марки. Например, приложение загружают под названием Grand Theft Auto V (Early Access), ждут индексации в Google, а затем полностью меняют название и оформление. Скриншоты могут быть сгенерированы ИИ и не иметь ничего общего с игрой, которая в итоге оказывается очередным конвейером рекламы.


Bitdefender обнаружила тысячи подозрительных приложений раннего доступа. Встречаются не только псевдоказино, но и программы для заработка, PDF-ридеры, QR-сканеры, трекеры телефонов и другие утилиты. Некоторые набрали тысячи установок, а одна из игр — более миллиона.

Исследователи подчёркивают: речь не идёт о распространении вредоноснх приложений. Это злоупотребление доверием к Google Play и отсутствием публичной обратной связи. Google уведомили о проблеме, корпорация начала проверку.

RSS: Новости на портале Anti-Malware.ru