В аватарках профилей Steam прячется вредонос-загрузчик SteamHide

В аватарках профилей Steam прячется вредонос-загрузчик SteamHide

В аватарках профилей Steam прячется вредонос-загрузчик SteamHide

Специалисты предупреждают о вредоносе-загрузчике SteamHide, которого в первую очередь стоит опасаться геймерам, поскольку зловред «прячется» в аватарках профилей на платформе Steam. Эксперты отмечают крупный масштаб кампании по распространению SteamHide.

О вредоносной программе сообщила команда G Data. Вот как исследователи описывают механизм заражения:

«Внешний компонент отвечает за всю ’’грязную работу’’: загрузку, распаковку, выполнение пейлоада. Этот компонент получает доступ к изображению профиля в Steam и может доставляться с помощью специально созданных электронных писем».

«Конечно, маскировка вредоносных программ в метаданных изображений — далеко не новшество, однако использование платформы Steam в таких кампаниях встречается впервые».

Даунлоадер, как оказалось, прячется в ICC-профиле (International Color Consortium) — стандартном наборе данных. Фактически злоумышленники прячут свой вредонос во вполне безобидных изображениях, которыми можно легко делиться в Сети.

Встречаются даже мемы, которые вообще легко расходятся среди пользователей. Один из примеров такой картинки привели исследователи G Data:

 

Как только SteamHide проникнет в систему жертвы, сразу же происходит проверка прав администратора. После этого зловред копирует себя в директорию LOCALAPPDATA и создаёт ключ реестра — \Software\Microsoft\Windows\CurrentVersion\Run\BroMal.

Команда G Data убеждена, что совсем скоро SteamHide получит ещё более широкое распространение, как это было в своё время с такими вредоносными программами, как StrRAT и SectopRAT.

Теневой регистратор доменов nulltrace лишился зон .ru и .su

Компания «Эфшесть/F6» сообщила о блокировке теневого сервиса nulltrace, который позволял анонимно регистрировать домены в российских зонах без подтверждения личности. Через площадку, по данным специалистов, создавали сайты для фишинга, мошенничества и других киберпреступлений.

Расследование началось с фишингового ресурса в зоне .su, атаковавшего клиентов иностранного банка.

После его блокировки аналитики обнаружили, что связанный адрес электронной почты использовался для регистрации целой сети поддельных банковских сайтов.

След привёл на закрытый форум и сайт nulltrace[.]su. Там клиентам предлагали получить домен без электронной почты, номера телефона и проверки личности, а расплатиться — криптовалютой. Удобный сервис: никаких документов, никаких вопросов.


25 февраля CERT F6 передал сведения о домене регистратору для проверки. Владелец nulltrace не смог подтвердить регистрационные данные, и 5 марта домен окончательно разделегировали. Вместе с витриной стали недоступны сайты клиентов, зарегистрированные через сервис в зонах .ru и .su.

Хозяин площадки после блокировки переехал в доменную зону .ws, сменил провайдера и продолжил работу. Однако регистрацию адресов в российских зонах из списка услуг убрал, оставив только .com и .info.

По данным F6, в 2025 году на зону .ru приходилось 42,3% фишинговых и 11,4% мошеннических доменов, нацеленных на россиян. Годом ранее доля фишинговых ресурсов достигала 72,9%. Снижение аналитики связывают с ускорением блокировок со стороны регуляторов и CERT.

RSS: Новости на портале Anti-Malware.ru