Троян Astaroth использует Cloudflare Workers для обхода антивирусов

Троян Astaroth использует Cloudflare Workers для обхода антивирусов

Троян Astaroth использует Cloudflare Workers для обхода антивирусов

В ходе последней вредоносной кампании злоумышленники распространяли новый вариант трояна Astaroth. При этом преступники задействовали платформу Cloudflare Workers, чтобы избежать детектирования и пресечь попытки автоанализа вредоноса.

Cloudflare Workers, в сущности, представляет собой набор скриптов, запущенных на серверах Cloudflare и расположенных в дата-центрах 90 стран и 193 городов. Платформа позволяет запустить любой код JavaScript без необходимости поддерживать инфраструктуру.

«В сервисе есть бесплатный план, предусматривающий 100 000 запросов в день», — отмечают специалисты Check Point, обнаружившие последний образец Astaroth.

В атаках киберпреступники используют Cloudflare Workers в качестве одной из частей трехступенчатого процесса заражения. Начинается все с фишингового письма, к которому прикреплено вложение в формате HTML. Вложение также содержит обфусцированный код JavaScript, связанный с доменом, который находится в инфраструктуре Cloudflare.

Именно этот домен используется для доставки вредоносной нагрузки нескольких видов в формате JSON. При этом атакующие могут оперативно менять злонамеренные файлы, чтобы избежать блокировки.

«Для реализации второй ступени атаки парсится JSON из URL, конвертируется из Base64 в Array, переименовывается, чтобы соответствовать имени HTML-файла. Так создаётся специальная ссылка, по которой происходит автоматический переход, что запускает загрузку вредоносной составляющей на компьютер пользователя», — объясняет Марсель Афраим из Check Point.

Третья ступень атаки использует загрузку вредоносной DLL, которая получает команды от аккаунтов злоумышленника в сервисах YouTube и Facebook. В этом случае учётные записи атакующего выступают своего рода командным сервером (C&C).

Telegram дал сбой в Казахстане, но местные сети ни при чём

Пользователи из Казахстана столкнулись с проблемами в работе Telegram. Жалобы подтвердило Министерство искусственного интеллекта и цифрового развития страны. Причина сбоя пока не установлена — специалисты выясняют, где именно мессенджер потерял связь с реальностью.

По данным мониторинга, трафик Telegram резко снизился на ключевых международных точках пиринга во Франкфурте и Москве. Те же изменения зафиксировал «Казахтелеком».

При этом внутри инфраструктуры казахстанского оператора всё спокойно. Компания не обнаружила аварий, технических сбоев или других нарушений в своей зоне ответственности. Сеть продолжает работать в штатном режиме, поэтому искать выпавший кабель под столом местного провайдера пока бессмысленно.

Снижение доступности на международных узлах может указывать на проблему за пределами сети «Казахтелекома», однако точные выводы делать рано. Оператор направил запрос технической команде Telegram и ждёт официальных разъяснений.

Информации о масштабе сбоя, затронутых регионах Казахстана и сроках полного восстановления сервиса пока нет. Власти и оператор обещают раскрыть подробности после ответа представителей мессенджера.

Напомним, сегодня стало известно, что на теневом форуме выставили на продажу базу, которая якобы содержит персональные данные 15 млн жителей Казахстана — примерно трёх четвертей населения страны.

RSS: Новости на портале Anti-Malware.ru