Бэкдор PipeMon атакует разработчиков MMO и прочно внедряется в Windows

Бэкдор PipeMon атакует разработчиков MMO и прочно внедряется в Windows

Бэкдор PipeMon атакует разработчиков MMO и прочно внедряется в Windows

Разработчики многопользовательских онлайн-игр (MMO) опять стали жертвами киберпреступной группы Winnti. На этот раз злоумышленники используют новый вариант вредоносной программы PipeMon, которая задействует интересный метод укрепления в атакованной системе.

Модульный бэкдор PipeMon попал в поле зрения экспертов в начале этого года — его обнаружили на серверах, принадлежащих разработчикам MMO-игр.

Чаще всего группировка Winnti атакует компании из игровой индустрии, однако исследователи обратили внимание, что сферы здравоохранения и образования также пострадали от действий хакеров.

Участники Winnti запомнились своими масштабными атаками на цепочки поставок. Например, они добавили вредоносную составляющую к софту, который используют миллионы людей по всему миру, — Asus LiveUpdate, CCleaner.

Теперь злоумышленники обзавелись новым бэкдором для атак на разработчиков игр. Схема осталась приблизительно той же: злонамеренная составляющая распространяется вместе с установочными файлами игры.

В других случаях Winnti просто атакует серверы компаний, куда непосредственно устанавливают бэкдор.

Вредоносную кампанию проанализировали специалисты антивирусной компании ESET. В своём отчёте они приводят доказательства связи вредоноса PipeMon с кибергруппировкой Winnti. Несмотря на малый возраст PipeMon, бэкдор уже подписан сертификатом одной из компаний, занимающихся разработкой видеоигр. Эту компанию преступники атаковали в 2018 году.

Новый вариант вредоносной программы использует легитимные DLL самой Windows, чтобы укрепить своё присутствие в системе. В частности, библиотеки бэкдора регистрируются в качестве альтернативных процессов мониторинга печати.

Команда ESET считает, что PipeMon был написан «с нуля».

В Telegram заявили о замедлении MAX, подтверждений не нашлось

В телеграм-каналах начала расходиться информация о том, что Роскомнадзор якобы решил постепенно блокировать мессенджер MAX из-за активности мошенников. В постах даже приводили якобы цитату ведомства о том, что «безопасность россиян превыше всего», а сам мессенджер называли «рассадником мошенничества и порнографии».

Однако эта информация не подтвердилась.

Как выяснилось, скриншот, который активно распространяли в соцсетях и Telegram, был связан с публикацией «Баймакского вестника».

В ней со ссылкой на заявление замначальника полиции Екатеринбурга Андрея Ершова действительно говорилось, что мошенники начали осваивать и MAX. Но ни о какой блокировке или замедлении работы мессенджера речи там не было.

На официальных ресурсах Роскомнадзора подобных заявлений также нет. Не публиковали такую информацию и СМИ.

Наоборот, 18 марта MAX получил статус социальной сети. Это означает, что теперь каналы с аудиторией более 10 тысяч подписчиков должны проходить регистрацию через специальный бот.

Таким образом, сообщения о том, что Роскомнадзор начал готовить блокировку MAX, оказались фейком. Судя по всему, реальную новость о появлении мошенников в новом канале связи просто дополнили вымышленными деталями и в таком виде она быстро разошлась по Telegram.

RSS: Новости на портале Anti-Malware.ru