Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Нефтяную отрасль США атакуют обфусцированным трояном Adwind

Киберпреступники атакуют нефтяную отрасль США трояном Adwind, обеспечивающим удалённый доступ. Используемый в этих атаках образец задействует многослойную обфускацию, что может свидетельствовать о серьёзном подходе злоумышленников.

Adwind доставляют жертвам посредством электронных писем, содержащих вредоносное вложение или ссылку на загрузку зловреда. Троян также известен под именами: jRAT, AlienSpy, JSocket и Sockrat.

Adwind способен заразить наиболее востребованные операционные системы (Windows, Linux, macOS). Разработчики трояна сдают его в аренду по схеме malware-as-a-service (MaaS).

Стоит учитывать, что данная вредоносная программа может обходить некоторые антивирусные продукты. Однако различные песочницы и поведенческие анализаторы должны успешно детектировать и блокировать Adwind.

«Чаще всего для доставки Adwind используются фишинговые письма. В процессе анализа этой кампании нам не удалось заполучить образцы писем. Зато мы извлекли JAR-семплы зловреда», — рассказывает исследователь компании Netskope Абхинав Сингх.

В общей сложности сотрудникам Netskope удалось выявить 20 файлов трояна. Большинство обнаруженных файлов имели разные расширения, которые помогали запутать жертв — злоумышленники явно пытались использовать известную функцию Windows, позволяющую скрывать расширение известных типов файлов.

Помимо этого, эксперты отметили, что образцы вредоноса используют многослойную обфускацию, существенно затрудняющую анализ файлов трояна.

После установки в системе Adwind пытается выйти на связь с командным сервером (C2). Установив подключение, троян начинает вредоносную активность.

УБК МВД предупреждает о риске демонстрации экрана

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупредило о мошеннической схеме, связанной с включением демонстрации экрана. Под этим предлогом злоумышленники похищают различные данные, включая персональную и платёжную информацию.

Как сообщил телеграм-канал УБК МВД, чаще всего такую схему разыгрывают под видом проверки кандидатов при трудоустройстве.

Просьба включить демонстрацию экрана обычно исходит от якобы представителя отдела кадров или службы безопасности. В качестве предлога используются формулировки вроде «проверка лояльности» или «отсутствие связей с конкурентами».

В рамках подобной «проверки» злоумышленники требуют продемонстрировать:

  • личные чаты в мессенджерах;
  • настройки конфиденциальности и активные сеансы;
  • местоположение через картографические сервисы.

Таким образом, как отмечают в профильном управлении МВД, мошенники получают доступ к переписке, данным аккаунтов, геолокации, а также кодам для авторизации в учётных записях. В дальнейшем эта информация используется для новых атак или перепродаётся третьим лицам.

Ранее, в ноябре, МВД предупреждало о многоступенчатой схеме вымогательства. Злоумышленники, представляясь сотрудниками силовых структур или военнослужащими Украины, запугивали граждан и вынуждали передавать деньги через курьеров либо переводить средства на подконтрольные счета. Одним из основных источников геоданных в этой схеме становились сервисы знакомств.

Геоданные также были одной из ключевых целей кибератаки, получившей название «Операция Триангуляция», жертвой которой стала «Лаборатория Касперского».

RSS: Новости на портале Anti-Malware.ru