Хакеры взломали операторов Emotet, заменили вредонос на мемы

Хакеры взломали операторов Emotet, заменили вредонос на мемы

Хакеры взломали операторов Emotet, заменили вредонос на мемы

Некие «хактивисты» пытаются сорвать операции известного ботнета Emotet. Своего рода дружинники подменяют вредоносную составляющую Emotet анимированными GIF-изображениями, в этом случае заражения жертвы не происходит.

Исследователи впервые наткнулись на загадочные контратаки «хороших хакеров» несколько дней назад. Последние атаковали каналы распространения Emotet, включая взломанные веб-сайты, на которых хранились вредоносные файлы.

В результате, если «хактивистам» удавалось вклиниться в операции Emotet, даже скачавшие и открывшие вредоносные вложения жертвы получали вместо зловреда GIF-изображения и мемы.

 

Специалисты обратили внимание, что добродетели используют фотографии Джеймса Франко и мем «Хакермен» вместо оригинального пейлоада Emotet.

По словам экспертов, взломавшие операции Emotet хакеры воспользовались небрежностью операторов знаменитого вредоноса. Например, фигурирующие в атаках скрипты использовали один и тот же пароль.

Это позволило «хактивистам» вычислить его и получить доступ ко всей инфраструктуре Emotet.

Подпишитесь на новости

Фальшивый охотник на Бабу-ягу атакует военных и российские компании

Кибершпионы решили сыграть на страхе перед дронами: создали сайт с якобы полезной программой Dronner для отслеживания тяжёлых беспилотников «Баба-яга» и мест дистанционного минирования. Вместо разведданных пользователь получает вредоносную программу. Новую активность обнаружили специалисты Ф6/F6 и назвали её Mimbrob.

Судя по тематике приманки, атакующие предположительно целятся в российских военнослужащих, использующих компьютеры вблизи линии боевого соприкосновения. На смартфонах приложение не работает.

После запуска Dronner проверяет системный язык, раскладки клавиатуры и предпочитаемые языки интерфейса. Вредоноса интересуют русский, языки ряда стран СНГ и Румынии. Если ничего подходящего не найдено, программа притворяется мёртвой: засыпает, а через три минуты завершает работу.


Одними военными киберразведчики не ограничились. С апреля 2026 года Mimbrob атакует российские промышленные предприятия и ИТ-компании через тщательно подготовленные фишинговые письма. В ход шли фальшивые служебные записки о срочной метрологической проверке, предложения о сотрудничестве и архивы с названиями вроде «Судебное_разбирательство».


В этих кампаниях применялся загрузчик FBULoader, замаскированный под обновление Яндекс Браузера, а также зловред RAT-Go. Для отправки писем злоумышленники регистрировали домены, похожие на адреса российских предприятий и разработчиков.


По оценке Ф6/F6, наиболее вероятная цель группы — шпионаж. Однако финальную вредоносную нагрузку исследователи получить не смогли, поэтому окончательные выводы о мотивах пока делать рано. Технические подробности и индикаторы компрометации опубликованы в исследовании F6.

RSS: Новости на портале Anti-Malware.ru