Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Киберпреступники атакуют нефтяную отрасль США трояном Adwind, обеспечивающим удалённый доступ. Используемый в этих атаках образец задействует многослойную обфускацию, что может свидетельствовать о серьёзном подходе злоумышленников.

Adwind доставляют жертвам посредством электронных писем, содержащих вредоносное вложение или ссылку на загрузку зловреда. Троян также известен под именами: jRAT, AlienSpy, JSocket и Sockrat.

Adwind способен заразить наиболее востребованные операционные системы (Windows, Linux, macOS). Разработчики трояна сдают его в аренду по схеме malware-as-a-service (MaaS).

Стоит учитывать, что данная вредоносная программа может обходить некоторые антивирусные продукты. Однако различные песочницы и поведенческие анализаторы должны успешно детектировать и блокировать Adwind.

«Чаще всего для доставки Adwind используются фишинговые письма. В процессе анализа этой кампании нам не удалось заполучить образцы писем. Зато мы извлекли JAR-семплы зловреда», — рассказывает исследователь компании Netskope Абхинав Сингх.

В общей сложности сотрудникам Netskope удалось выявить 20 файлов трояна. Большинство обнаруженных файлов имели разные расширения, которые помогали запутать жертв — злоумышленники явно пытались использовать известную функцию Windows, позволяющую скрывать расширение известных типов файлов.

Помимо этого, эксперты отметили, что образцы вредоноса используют многослойную обфускацию, существенно затрудняющую анализ файлов трояна.

После установки в системе Adwind пытается выйти на связь с командным сервером (C2). Установив подключение, троян начинает вредоносную активность.

Обновите Chrome: хакеры уже используют новую 0-day уязвимость

Google закрыла 230 уязвимостей, включая опасную 0-day в браузере Chrome. Эксплойт для CVE-2026-87491 уже применяется в реальных кибератаках, однако кто стоит за ними и кого именно атакуют, корпорация пока не раскрывает. Проблема обнаружена в движке V8, который обрабатывает JavaScript и WebAssembly.

Ошибка записи за пределами выделенной памяти позволяет удалённому злоумышленнику запустить произвольный код внутри песочницы браузера.

Для атаки достаточно заманить пользователя на специально подготовленную HTML-страницу.

Эксплуатация уязвимости также может привести к повреждению памяти, утечке конфиденциальных данных или аварийному завершению Chrome. О возможности самостоятельно вырваться из песочницы и полностью захватить систему Google не сообщает.

Дыру обнаружил стажёр лаборатории Compsec Сеульского национального университета Джихён Чон. Исследователь передал информацию Google, а уже через два дня интернет-гигант начал распространять заплатку.

Безопасные версии Chrome — 153.0.8010.36 для Windows и Linux и 153.0.8010.37 для macOS. Обновление разворачивается постепенно и может добираться до пользователей несколько дней или недель.

Проверить его вручную можно в разделе «Справка» → «О браузере Google Chrome». После установки браузер необходимо перезапустить.

Подробности CVE-2026-87491 Google временно скрывает, пока патч не установит большинство пользователей.

RSS: Новости на портале Anti-Malware.ru