Киберпреступники устанавливают бэкдор, используя 19-летнюю дыру в WinRAR

Киберпреступники устанавливают бэкдор, используя 19-летнюю дыру в WinRAR

Киберпреступники устанавливают бэкдор, используя 19-летнюю дыру в WinRAR

Эксперты 360 Threat Intelligence Center наткнулись на вредоносную кампанию спамеров, в ходе которой жертвам рассылаются злонамеренные архивы RAR. В этом случае злоумышленники стараются использовать критическую уязвимость в WinRAR, о которой на днях сообщали специалисты компании Check Point.

В случае успешной эксплуатации уязвимости на компьютер пользователя устанавливается вредоносная программа. На деле атакующий может извлечь помещенные в архив файлы в любую угодную ему директорию.

Таким образом, если киберпреступник поместит файлы в папку автозагрузки Windows Startup, то они, естественно, будут стартовать при каждом запуске операционной системы.

В ходе обнаруженной 360 Threat Intelligence Center кампании злоумышленники использовали бэкдор с именем файла CMSTray.exe. Специалисты полагают, что этот вредонос можно считать по праву первой программой, которая пользуется недавно раскрытой уязвимостью в WinRAR.

Немаловажную роль в защите от такого вида атаки играет система контроля учетных записей Windows (User Account Control, UAC) — если она активирована, вредоносный код не сможет записать файл в директорию автозагрузки, так как на это у него не будет прав.

Однако если UAC отключен, то файл размещается по следующему пути:

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\CMSTray.exe

Далее вредонос соединяется с http://138[.]204[.]171[.]108/ для загрузки дополнительных инструментов.

На прошлой неделе мы писали, что уязвимость удаленного выполнения кода (RCE) была найдена в популярном архиваторе WinRAR. Удивительно, но эту брешь более 19 лет не замечали, в то время как полмиллиарда пользователей были в опасности.

WhatsApp начнёт предупреждать о мошенниках прямо в переписке

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) тестирует функцию Scam Alert, которая распознаёт признаки мошенничества в сообщениях от неизвестных контактов. Если переписка выглядит подозрительно, мессенджер покажет внутри чата предупреждение «Это может быть мошенничество».

Получатель сможет сразу заблокировать отправителя и пожаловаться на него либо отметить разговор как доверенный, если алгоритм перестарался.

Собеседник при этом не узнает, что WhatsApp повесил на его сообщения цифровую табличку.

Проверка выполняется локальной моделью машинного обучения прямо на смартфоне. Входящие сообщения не отправляются автоматически в WhatsApp, Meta или сторонние облачные сервисы.


Поделиться данными можно добровольно: например, после ошибочного предупреждения приложение предложит отправить последние пять сообщений для улучшения модели.

Функция также ведёт локальный журнал активности. В нём можно посмотреть, когда Scam Alert был включён, какие сообщения он счёл подозрительными и какая версия модели принимала решение.

По данным WABetaInfo, пока защита отключена по умолчанию и доступна лишь небольшому числу участников бета-тестирования WhatsApp для Android. Даже установка последней тестовой версии не гарантирует её появления: доступ выдаётся со стороны сервера. В будущем функция ожидается на iOS, но сроков публичного запуска компания не назвала.

RSS: Новости на портале Anti-Malware.ru