Группа FIN7 загружает в память банкоматов новый RAT-вредонос

Группа FIN7 загружает в память банкоматов новый RAT-вредонос

Киберпреступная группа FIN7 добавила в свой набор новый вредоносный инструмент — загрузчик, доставляющий пейлоады непосредственно в память. Также в арсенале злоумышленников появился модуль, внедряющийся в легитимное программное обеспечение банкоматов, предназначенное для удалённого администрирования.

Команда исследователей FireEye обнаружила несколько семплов внедряющегося в память вредоноса, ему дали имя — BOOSTWRITE. При этом в память может загружаться множество пейлоадов, включая бэкдор Carbanak, который как раз связывают с хакерами из группы FIN7.

Помимо этого, BOOSTWRITE доставляет в систему банкомата RAT-зловред RDFSNIFFER. В процессе заражения загрузчик расшифровывает пейлоад при помощи ключей шифрования, полученных от операторов.

Далее BOOSTWRITE загружает собственную DLL в память заражённого ATM. Для расшифровки встроенных вредоносных составляющих требуется соответствующий ключ.

«Судя по всему, пейлоады это библиотеки PE32.DLL, которые в случае успешной атаки загружаются в память, даже не притрагиваясь к файловой системе», — пишут эксперты.

В процессе анализа одного из образцов специалисты обнаружили, что загрузчик устанавливает в систему два зловреда: бэкдор Carbanak и новый модуль RDFSNIFFER.

Последние семплы были подписаны сертификатом, выданным MANGO ENTERPRISE LIMITED. На VirusTotal ни один антивирусный движок не распознал вредоноса в этих образцах.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Теперь Gmail позволяет прикреплять письма к другим письмам

Разработчики внедрили новую функцию в Gmail, позволяющую прикреплять ранее полученные электронные письма и даже целые цепочки к новым письмам. Реализация чем-то напоминает вложения в виде файлов.

Как пояснили сотрудники Google в блоге, в некоторых ситуациях нововведение может успешно заменить пересылку нескольких отдельных писем.

«Отправка писем в виде вложений позволяет вам написать некую обобщающую информацию, при этом сопроводив её другими письмами, в которых всё будет расписано подробнее. Эти вложения получатель сможет без проблем открыть в своём почтовом клиенте», — сказано в посте.

Чтобы опробовать новую функцию в деле, начните писать новое письмо, а затем просто перетащите необходимое сообщение (или группу сообщений) из списка входящих писем.

В процессе прикреплённые электронные письма конвертируются в формат «.eml». Никакого ограничения на количество подобных вложений нет — можете перетаскивать столько писем, сколько потребуется.

Google вводит новую функцию в эксплуатацию постепенно, начиная с 9 декабря. Предположительно, в течение 15 дней нововведение будет доступно всем пользователям.

Вы можете проверить, есть ли у вас эта функция: нажмите на три точки, там должен появиться пункт «Переслать в виде вложения».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru