Новый загрузчик зловредов обходит стороной Россию, Украину и Румынию

Новый загрузчик зловредов обходит стороной Россию, Украину и Румынию

Новый загрузчик зловредов обходит стороной Россию, Украину и Румынию

Эксперты Malwarebytes опубликовали результаты анализа недавно обнаруженной программы-загрузчика для Windows, используемой для распространения аналогичных зловредов, а также инфостилеров. Набор функций Saint Bot пока скромен и стандартен, однако этот проект активно развивается и с учетом возможности загрузки любых вредоносных файлов может в скором времени превратиться в серьезную угрозу.

Самый ранний из выявленных семплов Saint Bot был скомпилирован в январе этого года. Распространяется он через спам-рассылки и уже засветился в целевых атаках на правительственные учреждения. Примечательно, что вредонос умеет определять не только присутствие отладчика или виртуальной машины, но также географическое местоположение жертвы и отказывается выполнять свои функции, если та проживает в Румынии, Белоруссии, Армении, Казахстане, России, Молдавии или на Украине.

Цепочка заражения запускается при открытии ZIP-вложения — аналитикам из Malwarebytes попался образец с именем bitcoin.zip. Этот архив содержал два файла: .lnk и .txt; судя по названию, первый указывал короткий путь к биткоин-кошельку, а второй содержал пароль к нему. При проверке оказалось, что LNK-файл включает скрипт PowerShell, предназначенный для загрузки дроппера WindowsUpdate.exe со стороннего сервера, доступного по вшитой в код ссылке.

Этот исполнимый код загружает в папку временных файлов другой «экзешник» (InstallUtil.exe), который, в свою очередь, загружает туда же файлы def.exe и putty.exe и пытается запустить их на исполнение с высокими привилегиями. Анализ показал, что def.exe отвечает за блокировку Microsoft Defender, а putty.exe представляет собой основной компонент зловреда, устанавливающий связь с командным сервером.

 

Все коды, задействованные в атаке, обфусцированы. Итоговая полезная нагрузка прописывается в реестре на автозапуск под именем одного из легитимных приложений, присутствующих в зараженной системе. При первом запуске вредоносный код загружается в память донорского процесса и работает, таким образом, незаметно для жертвы.

Присутствие Saint Bot могут выдать только запросы к C2-серверу или результаты таких обращений. Количество команд, выполняемых зловредом, пока невелико: загрузка файлов из указанных источников, загрузка обновлений и деинсталляция.

Экспертам также удалось добраться до исходников панели управления Saint Bot. Как оказалось, ее возможности весьма ограниченны. При отдаче дополнительной полезной нагрузки оператор бота имеет возможность выбрать папку для ее сохранения — ProgramData, AppData или Temp. Он может также установить ряд фильтров и с их помощью выбирать, на какие машины раздавать чужих зловредов.

Примечательно, что все вредоносные файлы, загружаемые проанализированным образцом Saint Bot, размещались в CDN-сети Discord. Этот веб-сервис позволяет получать доступ к таким ресурсам по вшитому URL, и установка мессенджера при этом необязательна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Депутат Немкин назвал важной мерой усиление ответственности для дропов

Член Комитета Госдумы по информационной политике Антон Немкин назвал инициативу по введению уголовной ответственности за дропперство (посредничество при выводе средств, похищенных киберпреступниками и мошенниками) давно ожидаемым шагом.

Как отметил парламентарий в комментарии для «РИА Новости», без участия дропов большинство мошеннических схем просто не работает. В некоторых случаях, по его словам, их роль является ключевой.

Именно дропы, по словам Антона Немкина, обеспечивают вывод похищенных средств, что позволяет организаторам преступлений оставаться вне поля зрения правоохранительных органов. В результате каждый, кто соглашается участвовать в такой цепочке, становится её соучастником.

Последствия, как предупредил депутат, могут быть серьёзными уже сейчас, даже до вступления закона в силу: от блокировки банковских счетов до уголовного преследования. Прецеденты уже имеются. Так, в Санкт-Петербурге два человека были осуждены на три года лишения свободы с возмещением ущерба пенсионеру, у которого телефонные мошенники похитили почти 4 млн рублей. Осуждённые участвовали в обналичивании этих средств.

«Важно понимать: дроп — это не просто "исполнитель по глупости". Даже если человек не знает всей схемы и "просто дал карту за процент" — он становится участником преступной группы. Это не административное правонарушение, а соучастие в серьёзных преступлениях, включая мошенничество, отмывание денег и содействие кибератакам. Введение уголовной ответственности закроет эту "серую зону" и сделает наказание более чётким и неотвратимым», — подчеркнул Антон Немкин.

Законопроект о введении уголовной ответственности за участие в дропперских схемах уже поддержан правительственной комиссией и в ближайшее время будет внесён в Госдуму.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru