Ботнет Purple Fox червём распространяется по Windows-устройствам

Ботнет Purple Fox червём распространяется по Windows-устройствам

Ботнет Purple Fox червём распространяется по Windows-устройствам

Операторы агрессивного ботнета запустили новую кампанию, в ходе которой они проводят брутфорс пароля SMB (Server Message Block) и распространяют вредоносную программу по всей экосистеме Microsoft Windows (поведение компьютерного червя). Об этих кибератаках рассказали исследователи из Guardicore.

Кибероперация, которую злоумышленники ведут с 2018 года, получила имя Purple Fox. Лишь недавно преступники начали использовать червеобразный вектор. По словам специалистов, основными инструментами атакующих являются наборы эксплойтов и фишинговые письма.

Проникнув в сеть той или иной организации, операторы вредоноса строят ботнет, основная задача которого — добывать для своих хозяев криптовалюту. Причём киберпреступники сочетают методы вроде брутфорса с возможностями руткита.

В этом случае основными жертвами Purple Fox становятся открытые SMB-службы со слабыми паролями и хешами. Атакующим, как правило, удаётся успешно подобрать простые пароли, после чего открывается возможность для дальнейшего распространения вредоносной программы.

Специалист Guardicore Амит Серпер опубликовал подробную информацию об атаках Purple Fox, прикрепив также индикаторы компрометации (IOC), чтобы организациям было проще выявлять признаки присутствия злоумышленников.

Параллельно Серпер отметил, что поведение компьютерного червя, зафиксированное в последних атаках, отличается от того, что описывалось ранее. Киберпреступники также располагают различными пакетами MSI, хранящимися как минимум на 2000 серверов.

Telegram завис на Подключении: TGLock 2.0 подберёт обходной маршрут

Пользователь Хабра babin2002 представил TGLock 2.0 — бесплатное приложение для Windows, macOS и Linux, которое помогает вернуть к жизни зависший на «Подключении» Telegram. Инструмент работает только с мессенджером, поэтому весь остальной трафик компьютера оставляет в покое.

TGLock поднимает локальный MTProto-прокси и отправляет зашифрованный трафик Telegram через защищённое WebSocket-соединение к веб-инфраструктуре самого сервиса.

Арендовать сервер или покупать подписку, как уточняется, не нужно: пользователь запускает приложение, нажимает «Включить защиту» и подтверждает добавление прокси в Telegram.

Первая версия умела сообщать, что защита включена, даже когда мессенджер продолжал лежать. Зелёный индикатор означал лишь, что локальный порт открылся, — работоспособность Telegram в этот праздник жизни не входила.

 

В TGLock 2.0 статусы разделили. Надпись «Telegram на связи» появляется только после создания рабочего WebSocket-туннеля. Если соединение обрывается, приложение перебирает запасные маршруты, временно откладывает неработающие и запоминает удачный вариант для конкретного дата-центра.

Программа не отключает проверку TLS, не меняет системный DNS и не загружает списки чужих Cloudflare-доменов. При необходимости пользователь может добавить собственный Cloudflare Worker. Есть и LAN-режим для подключения смартфона через компьютер, но оба устройства должны находиться в одной сети.

Без ограничений не обошлось. TGLock не заменяет полноценный VPN, не открывает YouTube и Discord, а голосовые и видеозвонки могут не работать из-за отсутствия UDP-проксирования. Версии для Android пока тоже нет. Сборка для macOS не подписана Developer ID, поэтому Gatekeeper способен встретить её без особого гостеприимства.

Код проекта открыт под лицензией MIT.

RSS: Новости на портале Anti-Malware.ru