Банковский троян TrickBot распространяют с помощью Google Docs

Банковский троян TrickBot распространяют с помощью Google Docs

Банковский троян TrickBot распространяют с помощью Google Docs

Киберпреступники используют Google Документы для распространения знаменитого банковского трояна TrickBot. В этих кампаниях вредоносную программу маскируют под PDF-документы.

О новом способе доставки этого трояна сообщили эксперты компании Cofense. Напомним, что сам TrickBot известен сообществу кибербезопасников с октября 2016 года. Авторы вредоноса постоянно обновляют и совершенствуют его.

Изначально TrickBot располагал исключительно функциями банковского трояна, но со временем злоумышленники оснастили его возможностью похищать данные и устанавливать в систему другие вредоносные нагрузки.

Буквально на днях специалисты компании Cofense зафиксировали фишинговую кампанию, в ходе которой атакующие распространяли TrickBot посредством ссылок сервиса Google Документы.

«Злоумышленники играли на любопытстве людей — пытались заставить их перейти по ссылке фразой "Вы уже получили документы, которые я оправлял вам ранее?". Такое письмо было вполне легитимно сгенерировано сервисом Google Документы, однако в результате пользователя направляли на документ, содержащий вредоносную ссылку», — гласит отчёт  исследователей.

Далее по ссылке находилась фейковая страница с ошибкой 404, которая рекомендовала скачать документ локально. Именно так жертва загружала себе на компьютер якобы документ в формате PDF.

На деле расширение было замаскировано (уловка двойного расширения — .pdf.exe). Если система Windows у пользователя настроена на скрытие известных типов файлов, ему будет трудно распознать подвох.

После запуска вредоносной составляющей она копировала себя в разные директории и создавала задание. Планировщик запускал это задание каждые 11 минут в течение последующих 414 дней. Троян также внедрял свой код в процессы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Операторы трояна Rhadamanthys потеряли доступ к своим веб-панелям

Клиенты Rhadamanthys-сервиса (Malware-as-a-Service, MaaS) жалуются на потерю доступа к своим серверам с панелью управления Windows-стилером. По неподтвержденным данным, это следствие согласованных действий европейской правоохраны.

Киберкопы взломали основной сервер Rhadamanthys MaaS и изменили способ SSH-входа в пользовательские панели оператора, размещенные в европейских ЦОД. Сайт криминального сервиса в сети Tor и основной домен хакерского форума eXploit тоже заблокированы.

Владельцы MaaS считают, что главную роль в карательной акции сыграла полиция Германии: согласно логам, последние входы в юзерские веб-панели были совершены с IP-адресов этой страны.

Аффилиатов призывают немедленно остановить операции и в целях безопасности переустановить сервер, стерев все следы изменений, привнесенных непрошеными гостями.

 

Опрошенные BleepingComputer эксперты полагают, что проблемы, возникшие у клиентуры Rhadamanthys MaaS, могут быть связаны с Operation Endgame — запущенной в прошлом году операцией международной правоохраны по истреблению агрессивных зловредов.

С момента ее запуска блюстителям правопорядка уже удалось нанести ощутимый урон SmokeLoader, QakbotIcedID, Pikabot, Trickbot, Bumblebee, Danabot. Таймер на сайте Operation Endgame показывает, что в четверг, 13 ноября, следует ожидать раскрытия очередной разгромной акции.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru