Сложная платформа Gootloader доставляет вредоносы через SEO в Google

Сложная платформа Gootloader доставляет вредоносы через SEO в Google

Сложная платформа Gootloader доставляет вредоносы через SEO в Google

Киберпреступники, стоящие за распространением вредоносной программы Gootkit, ориентированной на финансовый сектор, значительно усовершенствовали платформу для доставки вредоносов жертвам. Теперь получившая имя Gootloader система распространяет и программы-вымогатели.

Платформу проанализировали исследователи компании Sophos, они же присвоили ей имя. Задача Gootloader в умелых руках злоумышленников — доставлять вредоносные файлы жертвам киберопераций.

Преступники используют платформу в целевых атаках на предприятия в США, Германии и Южной Корее. Известно, что в предыдущих кампаниях пострадали также пользователи из Франции.

Схема Gootloader начинается со сложных методов социальной инженерии, в которой участвуют взломанные веб-сайты, вредоносные загрузчики и способы манипуляции SEO (Search Engine Optimization, поисковая оптимизация).

Операторы платформы подстроили всё таким образом, что при вводе поискового запроса в Google (и других системах) скомпрометированные ресурсы оказываются среди самых топовых результатов.

 

Дополнительно атакующие пытались учесть геолокацию посетителей вредоносных сайтов. Так, если на ресурс попадал человек из страны, которая не интересовала преступников, код сайта «на ходу» переписывался на безвредный. Если же заманить на площадку удавалось человека из «нужной страны», ему подсовывали фейковую страницу.

На этой странице присутствовала ссылка, якобы опубликованная администратором и ведущая на загрузку JavaScript-файла. Далее в ход вступали самые разные техники: многослойная обфускация, бесфайловая вредоносная программа и т. п.

«Судя по всему, разработчики Gootkit сместили фокус с доставки своего вредоноса на создание сложной платформы для доставки других зловредов. Теперь их система распространяет даже программы-вымогатели, среди которых можно отметить REvil», — утверждает эксперт Sophos Габор Заппанос.

Роскомнадзор опроверг ограничения работы Telegram

Роскомнадзор опроверг сообщения о введении дополнительных ограничений на работу Telegram в России. В настоящее время в отношении мессенджера не применяются какие-либо новые меры, уточнили в ведомстве.

Информация о возможной точечной блокировке Telegram начала появляться в СМИ днём 16 января.

Параллельно многие пользователи сообщали о проблемах с загрузкой объёмных вложений — прежде всего видеороликов.

В качестве возможной причины происходящего называлось медленное реагирование Telegram на требования российских властей по удалению запрещённой информации.

В частности, замглавы профильного комитета Госдумы Андрей Синцов обращал внимание на контент, который может влиять на курсы акций и ценных бумаг.

Кроме того, по распространённому мнению, Telegram долгое время оставался одной из ключевых онлайн-площадок для продажи запрещённых веществ. Однако ещё в октябре 2024 года скамеры и наркоторговцы начали массово покидать мессенджер. К январю администрация Telegram заблокировала более 15 млн групп и каналов, связанных с противоправной деятельностью.

Поздно вечером 16 января Роскомнадзор официально опроверг сведения о введении дополнительных ограничений.

RSS: Новости на портале Anti-Malware.ru