Участники форума IObit получили по почте программу-вымогатель DeroHE

Участники форума IObit получили по почте программу-вымогатель DeroHE

Участники форума IObit получили по почте программу-вымогатель DeroHE

IObit, разработчик утилит для операционных систем Windows, стал жертвой кибератаки, в ходе которой злоумышленники взломали системы компании и распространяли программу-вымогатель DeroHE среди участников форума IObit. Как отметили потенциальные жертвы, взлом произошёл на этих выходных.

IObit известна своими инструментами для оптимизации системы Windows, а также антивирусными программами. Одной из самых известных утилит компании стала Advanced SystemCare.

На прошедших выходных участники онлайн-форума IObit получили электронные письма, в которых утверждалось, что IObit предлагает бесплатную годовую лицензию на свой софт за участие в развитии форума и поддержание активности на нём.

 

В письмах содержалась гиперссылка «GET IT NOW», перенаправляющая пользователей по адресу hxxps://forums.iobit.com/promo.html. Сейчас URL «обезврежен», однако ещё недавно он подсовывал участникам сообщества IObit архив — hxxps://forums.iobit.com/free-iobit-license-promo.zip.

Согласно результатам сканирования на площадке VirusTotal, ZIP-архив содержал легитимную программу IObit License Manager, однако её родная DLL IObitUnlocker.dll была подменена вредоносной неподписанной копией.

 

Как только пользователь запускал исполняемый файл IObit License Manager.exe, вредоносная библиотека вступала в дело и загружала программу-вымогатель DeroHE по пути C:\Program Files (x86)\IObit\iobit.dll. Ряд антивирусов на VirusTotal также детектируют этот вредонос.

Пользователи легко устанавливали всё это добро, поскольку, во-первых, оно размещалось на официальном сайте IOBit, а во-вторых — было подписано соответствующим сертификатом (кроме библиотеки). Согласно имеющейся информации, кибератака затронула всех членов форума IOBit.

Более 20 VPN-сервисов столкнулись со сбоями из-за блокировки хостингов

Пользователи VPN-сервисов весь день жалуются на проблемы с подключением. По словам представителей самих сервисов, под ограничения попали IP-адреса нескольких крупных хостинг-провайдеров, на серверах которых работает инфраструктура для обхода блокировок.

Телеграм-канал «Эксплойт» утверждает, что сбои затронули более 20 VPN-сервисов разного масштаба.

Роскомнадзор ситуацию официально не комментировал, поэтому точный размах ограничений и их инициатор пока неизвестны.

Предположительно, причиной стала блокировка целых подсетей хостингов. VPN-сервисы арендуют в них мощности и используют серверы для перенаправления трафика, если под фильтр отправляется сразу диапазон IP-адресов, следом ложится целая россыпь подключений.

Пострадавшие сервисы обещают переводить клиентов на резервные серверы. Некоторые из них подчёркивают, что ограничения применяются точечно, однако пользователям от этого не сильно легче: рабочие адреса приходится менять прямо по ходу дня.

Сбои произошли на фоне обсуждения новых мер против замаскированных VPN. В начале августа стало известно, что Минцифры рассматривает возможность обязать хостинг-провайдеров самостоятельно выявлять IP-адреса таких сервисов и передавать сведения регулятору.

Это уже не первая массовая охота на инфраструктуру обхода блокировок. В конце мая под удар попало рекордное количество прокси на базе телеграм-протокола MTProto, одновременно возникли проблемы у многих VPN.

Похоже, блокировки снова решили брать не точностью, а площадью: вместо погони за отдельными VPN под фильтр могли отправить хостинговые подсети целиком.

RSS: Новости на портале Anti-Malware.ru