Новый шпион Masad использует ботов Telegram в качестве командного центра

Новый шпион Masad использует ботов Telegram в качестве командного центра

Новый шпион Masad использует ботов Telegram в качестве командного центра

Недавно обнаруженная коммерческая шпионская программа, получившая имя «Masad», использует ботов Telegram в качестве командного центра (C2). Masad собирает информацию пользователей систем Windows и Android, а также может красть криптовалюту из кошельков жертв.

Согласно отчёту специалистов компании Juniper Threat Labs, одна из самых интересных особенностей этой шпионской программы — отправка собранных пользовательских данных Telegram-ботам. Эксперты считают, что это крайне интересная реализация C2-механизма.

Чтобы подключиться к боту, Masad отправляет сообщение getMe, используя заданный в коде токен — это позволяет убедиться, что бот все ещё активен. Уже после сбора данных вредонос упаковывает их в ZIP-архив (используется утилита 7zip, она встроена в бинарник Masad) и отправляет с помощью API sendDocument.

«При получении запроса бот отвечает строкой, содержащей его имя. Имя бота полезно для идентификации киберпреступной группы, которая пользуется этой вредоносной программой. Это ключевой момент, поскольку сам принцип шпиона Masad подразумевает, что разные группировки могут использовать его для разных целей», — пишут исследователи Juniper Threat Labs.

Специалисты насчитали более тысячи образцов Masad, используемых в реальных атаках. А в качестве C2 были задействованы 338 уникальных ботов Telegram.

Также отмечается, что разработчики шпионской программы создали специальную группу в Telegram для связи со своими потенциальными клиентами и технической поддержки. На сегодняшний день в этой группе состоят более 300 участников.

VirusTotal накопил зловредов на две с половиной Эйфелевы башни — 31 Пбайт

Исследовательская группа vx-underground заявила в X, что её архив исходного кода зловредов занимает около 30 ТБ. Звучит внушительно, но только пока в тред не пришёл основатель VirusTotal Бернардо Кинтеро и не сообщил, что у его сервиса уже примерно 31 ПБ образцов, загруженных пользователями.

Для масштаба: 1 ПБ — это примерно тысяча ТБ. На фоне VirusTotal архив vx-underground выглядит как аккуратная флешка.

Журналисты решили прикинуть, как выглядели бы эти объёмы данных, если сложить их в виде обычных 3,5-дюймовых жёстких дисков по 1 ТБ. Высота такого диска — около 1 дюйма.

Получается, архив vx-underground занял бы 30 дисков, поставленных друг на друга. Это примерно 76 см, или 2,5 фута. Неплохо, но до монумента не дотягивает.

А вот VirusTotal — совсем другой разговор. 31 ПБ данных потребовали бы 31 744 жёстких диска. Если сложить их башней, конструкция достигла бы примерно 806 м, или 2 645 футов.

Для сравнения: Эйфелева башня — около 330 м, а Бурдж-Халифа — 828 м, поэтому коллекция VirusTotal почти доросла до самого высокого здания мира и примерно равна двум с половиной Эйфелевым башням.

В реальности ёмкость дисков, файловые системы, дубли, сжатие и прочая скучная инженерная магия всё усложнили бы. Но картинка получается отличная: где-то в цифровом мире стоит башня из зловредов высотой почти с Бурдж-Халифу.

И это, пожалуй, самый наглядный способ объяснить, почему базы образцов так важны для ИБ-компаний, исследователей ИИ и команд киберразведки. Чтобы понимать, как эволюционируют атаки, нужно хранить не пару подозрительных файлов, а целые небоскрёбы цифровой заразы.

Источник: Techcrunch

RSS: Новости на портале Anti-Malware.ru