Аккаунты с хорошей репутацией распространяют вредонос на The Pirate Bay

Аккаунты с хорошей репутацией распространяют вредонос на The Pirate Bay

Исследователи «Лаборатории Касперского» обнаружили ряд вредоносных и рекламных программ на площадке популярного торрент-трекера The Pirate Bay. Из-за наличия последовательной цепочки запуска отдельных компонентов злонамеренная схема получила название PirateMatryoshka.

Эта кампания злоумышленников направлена на распространение вредоносных программ среди посетителей The Pirate Bay. Вредоносы тщательно маскируются под взломанные версии платных программ.

Если любитель всего бесплатного запустит такую программу, на его компьютер установится зловред, способный загружать в систему дополнительный вредоносный контент.

Судя по всему, киберпреступники хорошо подготовились, так как для распространения трояна они используют давно зарегистрированные аккаунты, имеющиеся хорошую репутацию на трекере. Такой подход позволяет ввести пользователей в заблуждение — вряд ли кто-то отнесется с недоверием к пользователю с безупречной историей.

Как же они получают доступ к таким аккаунтам? Здесь все просто — после запуска троян отображает пользователю фишинговую страницу, имитирующую страницу входа The Pirate Bay. На этой странице пользователя просят ввести связку логин-пароль якобы для продолжения процесса загрузки.

«Лаборатория Касперского» отмечает, что эта страница была открыта приблизительно 10 тысяч раз.

Далее вредонос начинает распаковку своих модулей в стиле матрешки (отсюда и название). Эти модули двух типов: инсталляторы файловых партнерских программ и автокликеры.

Первый тип модулей может загружать на компьютер жертвы дополнительные программы, а второй тип способен проставить в нужных местах галочки и нажать на соответствующие кнопки, которые за пользователя принимают соглашение на установку.

Среди устанавливаемых на компьютер пользователя вредоносных программ есть pBot и Razy.

«Лаборатория Касперского» детектирует этот зловред и его компоненты как Trojan-Downloader.Win32.PirateMatryoshka и Trojan.Win32.InstClick.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Xerox втихую закрыла уязвимость, превращающую принтер в бесполезный кирпич

Грозящая DoS уязвимость в принтерах Xerox была обнаружена полтора года назад. В ответ на уведомление вендор подтвердил наличие проблемы, однако о выпуске патча автор находки узнал лишь вчера — из бюллетеня от 27 января, опубликованного на сайте компании.

Уязвимость CVE-2022-23968, которую в Xerox оценили как критическую, позволяет вызвать постоянный отказ в обслуживании с помощью специально созданного TIFF-файла, отосланного в запросе HTTP POST. Эксплойт можно осуществить по сети или через интернет, особых разрешений для этого не требуется.

Проблему обнаружил исследователь из NeoSmart Technologies Махмуд аль-Кудси (Mahmoud Al-Qudsi). Как оказалось, веб-интерфейс Xerox поддерживает формат TIFF, однако при парсинге таких изображений принтер может выдать ошибку и прочно зависнуть.

В ходе эксперимента аль-Кудси удалось вызвать DoS при попытке вывода на печать многостраничного TIFF-документа с неполным каталогом изображений. Система сразу же вывела сообщение об ошибке и запросила холодную перезагрузку, однако перезапуск не помог — принтер попытался возобновить выполнение задания печати и столкнулся с той же проблемой.

Цикл оказался бесконечным, отключение принтера от сети положение не спасало; интерфейс очереди печати тоже отказал. По словам автора находки, очистить очередь печати в этом случае можно лишь запуском процесса обновления прошивки; проблему решит также очистка памяти устройства вручную, через физический доступ.

Уязвимости подвержены полтора десятка моделей семейства VersaLink и два принтера WorkCentre и Phaser с прошивками версий ниже xx.61.23 (вышла в июне 2020 года). Полный список затронутых продуктов приведен в бюллетене Xerox. В качестве временной меры защиты аль-Кудси советует запретить неавторизованный доступ к принтеру через настройки.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru