Преступники оснащают установочный файл Zoom вредоносным криптомайнером

Преступники оснащают установочный файл Zoom вредоносным криптомайнером

Преступники оснащают установочный файл Zoom вредоносным криптомайнером

В ходе новой кампании киберпреступники помешают вредоносную составляющую в установочный файл Zoom, популярного приложения для видеоконференций. Таким образом, ничего не подозревающий пользователь может установить в систему зловред вместе с легитимной программой.

Само собой, преступники хотят использовать в своих целях резкий скачок популярности Zoom. Из-за пандемии коронавируса COVID-19 и вынужденной дистанционной работы количество ежедневных пользователей этого сервиса увеличилось с 10 до 200 миллионов.

Как сообщили специалисты компании Trend Micro, новая кампания злоумышленников, связанная с Zoom, отличается использованием вредоносного криптовалютного майнера. Именно эту злонамеренную программу атакующие помещают в легитимный установочный файл.

«Вредоносная версия файла установки Zoom размещается на сторонних мошеннических сайтах. Используя популярность этого сервиса для видеоконференций, преступники продвигают свои ресурсы», — пишут эксперты.

Если пользователь скачает и запустит такой файл, в систему установится стандартная версия Zoom с полными функциональными возможностями. Именно так злоумышленники усыпляют бдительность жертвы, пытаясь не вызвать никаких подозрений.

Однако параллельно на устройство копируется вредоносный майнер, который первым делом собирает подробную информацию о системе, а затем использует ресурсы графического процессора для добычи цифровой валюты.

Если вы хотите попробовать более защищённые альтернативы Zoom, рекомендуем ознакомиться с нашим материалом на эту тему.

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru