Скрипты AutoHotkey используются для кражи данных и удаленного доступа

Скрипты AutoHotkey используются для кражи данных и удаленного доступа

Скрипты AutoHotkey используются для кражи данных и удаленного доступа

Злоумышленники используют скрипт AutoHotkey для кражи информации и обхода средств защиты, установленных на компьютере жертвы. Помимо этого, этот же скрипт позволяет преступникам устанавливать дополнительные вредоносные элементы, а также подключаться к скомпрометированным машинам через TeamViewer.

Напомним, что AutoHotkey (также AHK) представляет собой скриптовый язык с открытым исходным кодом, который был создан для Windows в далеком 2003 году. AHK используется для поддержки так называемых «горячих клавиш» в AutoIt.

Вредоносный скрипт AutoHotkey распространяется с помощью вложения Excel Workbook, в котором активированы макросы. Имя файла (Military Financing.xlsm), используемое злоумышленниками, ссылается на программу Агентства по сотрудничеству в области безопасности и обороны, являющегося частью Министерства обороны США.

По словам экспертов компании Trend Micro, после активации макросов документ XSLM установит в систему AutoHotkey, а также дополнительно скопирует файл с вредоносным скриптом.

В итоге цепочка атаки будет представлять собой следующее:

Сразу же после выполнения злонамеренного скрипта в системе он пытается связаться с контрольным сервером C&C, чтобы загрузить дополнительные скрипты себе в помощь. Имя вредоносного файла первой стадии атаки — AutoHotkeyU32.ahk.

«Загруженные на компьютер злонамеренные файлы могут получить имя компьютера, а также снять скриншоты. Что более важно — они могут загрузить инструмент для удаленного администрирования TeamViewer», — говорится в отчете Trend Micro.

В настоящий момент конкретные цели данной вредоносной кампании определить не удалось.

ВТБ штормит: пользователи жалуются на сбой в работе онлайн-банка

У ВТБ сегодня явно не лучший день. Пока в США обсуждают загадочное приложение «Сириус», которое многие связывают с банком, российские пользователи массово жалуются на сбои в работе онлайн-сервисов ВТБ.

По данным сервиса Downdetector, только за последний час было зафиксировано более 3,4 тысячи обращений от клиентов.

Жалобы поступили как минимум из 21 города России. Пользователи пишут о проблемах с мобильным приложением и интернет-банком.

Наибольшее число сообщений о неполадках поступило из Санкт-Петербурга, Москвы и Московской области, а также Самарской и Ленинградской областей.

 

Сервис «Сбой.рф» рисует похожую картину. По его данным, количество сообщений о проблемах превысило две тысячи. При этом почти треть жалоб пришлась на Москву, ещё около 15% — на Санкт-Петербург.

На момент публикации ВТБ официально не прокомментировал ситуацию. РБК направил запрос в банк.

Сбой произошёл на фоне другой громкой истории вокруг ВТБ. Ранее стало известно, что приложение под названием «Сириус», официально выдающее себя за таймер продуктивности по методу Pomodoro, неожиданно поднялось на третье место среди бесплатных приложений американского App Store.

Журналисты и исследователи предположили, что под видом безобидного планировщика может скрываться очередной замаскированный клиент ВТБ для пользователей iPhone.

RSS: Новости на портале Anti-Malware.ru