Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Вредонос Squirrelwaffle пришёл на смену Emotet для дропа Cobalt Strike

Новую вредоносную программу, получившую имя Squirrelwaffle, заметили в реальных атаках. Судя по всему, киберпреступники используют её в качестве первой ступени, позволяющей закрепиться в заражённой системе и установить туда другой вредонос.

В частности, использованием Squirrelwaffle отметились спамерские кампании, распространяющие известные зловреды Qakbot and Cobalt Strike. На эту активность указали специалисты компании Cisco Talos.

Как отметили исследователи, Squirrelwaffle пришёл на смену Emotet после того, как правоохранительные органы ликвидировали операции последнего. Пик атак новой вредоносной программы пришёлся на конец сентября, причём операторы Squirrelwaffle оказались достаточно подготовленными — электронные письма написаны не только на английском, но и на французском, немецком, голландском и польском языках.

 

В имейлах атакующие размещают гиперссылки, ведущие на вредоносные ZIP-архивы. Внутри содержатся файлы в форматах .doc или .xls, задача которых — запустить при открытии злонамеренных код. Анализ Talos показал, что злоумышленники воспользовались платформой DocuSign, позволяющей ставить электронную почту на документах. Именно эта маскировка вводила получателей в заблуждение.

 

Сам вредоносный код использовал обфускацию для ухода от детектирования, а также записывал VBS-скрипт в директорию %PROGRAMDATA%, после чего выполнял его. Зловред Squirrelwaffle располагался по одному из URL, жёстко заданных в коде злоумышленников.

Этот загрузчик далее разворачивал в атакованной системе Qakbot или известный инструмент для тестирования на проникновение (пентест) Cobalt Strike. Общение между Squirrelwaffle и командным центром (C2) шифровалось XOR+Base64 и обеспечивалось запросами HTTP POST.

Киберпреступники делали упор на прежде скомпрометированные веб-серверы, на которых подавляющее большинство сайтов работали на движке WordPress версии 5.8.1.

Telegram переживает глобальный сбой: сообщения уходят с задержками

В работе Telegram зафиксирован глобальный сбой — на проблемы с мессенджером массово жалуются пользователи по всему миру. Об этом свидетельствуют данные российского сервиса Downdetector и международного Downdetector.com.

По сообщениям пользователей, Telegram работает с заметными перебоями: сообщения отправляются с большими задержками, контент в каналах и чатах подгружается медленно или не загружается вовсе.

Особенно сильно пострадала веб-версия мессенджера — именно на неё приходится основная часть жалоб.

Согласно статистике Downdetector, около 67% пользователей сообщают о невозможности подключиться к серверам Telegram. Ещё 33% отмечают, что соединение вроде бы есть, но отправка сообщений и загрузка чатов сопровождаются задержками в 30–60 секунд, а иногда и вовсе не завершаются.

 

Судя по графикам с сервисов мониторинга, сбой не носит кратковременный характер: проблема сохраняется уже некоторое время, и полностью восстановить работу Telegram «за пару минут» не удалось. Официальных комментариев от команды мессенджера на момент публикации не поступало.

Пользователям остаётся лишь ждать стабилизации сервиса — и надеяться, что сбой не затянется надолго.

Напомним, пару недель назад у российских пользователей в Telegram замедлилась загрузка медиа. Фото и видео открывались с задержкой, «кружочки» долго думали, истории подгружались через раз, а голосовые сообщения будто проходили через диалап-модем.

RSS: Новости на портале Anti-Malware.ru