Злоумышленники внедрили шпионов в обновления для NoxPlayer

Злоумышленники внедрили шпионов в обновления для NoxPlayer

Неизвестные хакеры получили доступ к серверам создателя Android-эмулятора NoxPlayer и подменили URL-указатели обновлений, готовых к раздаче. В итоге на машины пользователей избирательно устанавливаются троянизированные версии апдейтов, загружающие программу-шпиона. На настоящий момент выявлено пять жертв целевых атак в Гонконге, Шри-Ланке и на Тайване.

Эмулятор платформы Android разработки гонконгской компании BigNox зачастую используется для запуска онлайн-игр на компьютерах под управлением Windows и macOS. По оценке BigNox, ее продукт NoxPlayer установили свыше 150 млн пользователей, проживающих в 150 странах.

Атаку на инфраструктуру BigNox обнаружили исследователи из ESET — в ИБ-компании ей присвоили кодовое название «Операция NightScout». По данным специалистов, взлом сети создателя NoxPlayer произошел как минимум в сентябре прошлого года; злонамеренный характер этого вторжения стал очевидным 25 января. Исследователи полагают, что конечной целью авторов атаки является сбор информации об определенных геймерах, использующих продукт BigNox.

Расследование показало, что злоумышленникам удалось взломать файловый сервер BigNox (res06.bignox.com) и загрузить на него зловреда. Скорее всего, они также скомпрометировали API, через который NoxPlayer получает информацию о наличии обновлений.

В отличие от легитимных апдейтов вредоносные файлы не имеют цифровой подписи. По всей видимости, систему сборки кода атака на BigNox не затронула.

Исследователям удалось выявить три варианта полезной нагрузки, раздаваемой под видом обновлений NoxPlayer. Одна из них — недокументированный бэкдор, способный по команде удалять, сливать на сторону или загружать файлы.

Вторая состояла из нескольких файлов и маскировалась под Windows-утилиту Sandboxie, позволяющую запускать приложения в песочнице. На поверку зловред оказался загрузчиком Gh0st RAT — трояна, обычно используемого в APT-атаках с целью шпионажа.

Оба эти вредоноса раздавались с взломанного сервера BigNox в сентябре. Позднее злоумышленники подняли собственный сервер фальшивых апдейтов, который начал отдавать загрузчика другого хорошо известного шпиона — PoisonIvy. Этот RAT-троян тоже некогда пользовался большой популярностью у APT-групп.

Полученные результаты ESET попыталась передать в BigNox, но создатель NoxPlayer заявил, что вторжение не имело для него никаких последствий. От помощи в расследовании он тоже отказался.

Пользователям затронутого продукта эксперты советуют переустановить его с чистого носителя. Загружать обновления с серверов BigNox пока не рекомендуется, а лучше вовсе деинсталлировать NoxPlayer.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

TRM Labs: На российских операторов шифровальщиков приходится 69% выкупов

Как подсчитали исследователи из компании TRM Labs, русскоговорящие операторы программ-вымогателей забирают 69% от общего потока криптовалюты, которую жертвы платят в качестве выкупа. В цифрах эта сумма превышает 500 млн долларов за 2023 год.

TRM Labs, занимающаяся блокчейн-аналитикой и отслеживанием незаконных махинаций с криптовалютой, дала Северной Корее первое место по краже цифровой валюты.

Согласно статистике специалистов, северокорейские киберпреступники в 2023 году украли более миллиарда долларов. Само собой, Россию тоже вниманием не обошли, заявив, что российские злоумышленники доминируют во всех других незаконных действиях с криптовалютой.

«Русскоговорящие киберпреступники с территории всего бывшего Советского Союза регулярно лидируют во всех видах незаконной деятельности с цифровой валютой — от атак программ-вымогателей до нелегальных криптобирж и рынков в даркнете», — пишет в отчете TRM Labs.

Например, по данным компании, операторы LockBit и ALPHV за 2023 год собрали выкупов на сумму как минимум 320 миллионов долларов. При этом «российские кибервымогатели» превысили 500 млн долларов в аналогичной активности.

 

В TRM Labs также отметили, что русскоязычные ветки форумов даркнета сбывают нелегальные товары и услуги, занимающие долю в 95% от общего числа таких продаж, зафиксированных по всему миру.

За прошлый год три крупнейших «российских» маркетплейса в даркнете обработали транзакции на 1,4 миллиарда долларов, в то время как западные рынки набрали в общей сложности 100 миллионов долларов за этот же период.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru