Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Исследователи из ESET представили результаты анализа недокументированного вредоносного загрузчика для Windows, которого они нарекли Wslink. Данный зловред примечателен тем, что в отличие от своих собратьев работает в системе как сервис и загружает получаемые модули непосредственно в память, без записи на диск.

Вредоносная активность, связанная с Wslink, низка: за последние два года выявлено несколько заражений в Центральной Европе, Северной Америке и на Ближнем Востоке. Первоначальный вектор атаки не установлен, конечная цель злоумышленников тоже неясна — экспертам не удалось заполучить модули, загружаемые вредоносом.

Для защиты своего детища от анализа вирусописатели используют упаковщик MPRESS и виртуализируют часть кода. Чтобы выяснить, как можно задетектировать зловреда, в ESET был создан собственный клиент Wslink. Сходства по коду, функциям или рабочей инфраструктуре с инструментами какой-либо их известных хакерских групп не обнаружено.

Вредоносный загрузчик прописывается в системе как сервис и слушает все сетевые интерфейсы на заданном через ключ реестра порту. Компонент, отвечающий за регистрацию Wslink-службы, пока неизвестен.

Установка внешнего соединения происходит через хендшейк с использованием вшитого в код 2048-битного публичного ключа RSA — для надежного обмена ключами шифрования данных в канале (AES-CBC 256 бит). Получаемые Wslink модули снабжены цифровой подписью, для ее расшифровки оператор присылает дополнительный ключ.

Расшифрованный модуль (обычный PE-файл) загружается в память с помощью библиотеки MemoryModule, доступной на GitHub. Примечательно, что в параметры экспорта при этом включается такая информация, как функции, необходимые для коммуникаций, сокет, ключ шифрования и вектор инициализации (IV). Таким образом, вредоносный модуль после запуска может пользоваться уже установленным соединением — вместо того, чтобы плодить новые, что может насторожить сетевую защиту.

Купоны на топливо оказались приманкой: мошенники собирают данные водителей

Топливная тема снова стала приманкой для мошенников. Эксперты «Лаборатории Касперского» зафиксировали новую волну почтовых рассылок, в которых пользователям обещают купоны на топливо и участие в программах лояльности АЗС.

Только с 30 июня по 1 июля 2026 года специалисты обнаружили более 3 тыс. таких писем.

Пользователю приходит письмо с предложением зарегистрировать купон на топливо. Для этого нужно перейти на сайт и заполнить анкету. На фейковом ресурсе обещают бесплатное оформление, доступ к топливу на АЗС по всей России и быструю подачу заявки. Конечно, всё срочно, выгодно и только сегодня.

Но вместо купона пользователь отдаёт мошенникам свои данные. Причём теперь злоумышленников интересуют не только имя и номер телефона. В анкетах также просят указать марку и модель автомобиля, госномер, предпочитаемый тип топлива и регион использования машины.

По мнению экспертов, такие данные могут использоваться как заготовка для более убедительной атаки. Например, после заполнения анкеты мошенники могут позвонить жертве уже от имени программы лояльности или представителя АЗС. Дальше сценарий может быть любым: эксклюзивная топливная карта, предоплата за бронирование топлива, заправка вне очереди или другая красивая легенда, которая в итоге ведёт к хищению денег.

Для убедительности фейковые сайты копируют элементы настоящих сервисов: фирменное оформление, карты АЗС, личный кабинет, горячую линию и описание преимуществ программы. Всё это бутафория. Дополнительно давят на срочность: количество купонов якобы ограничено, а топливо нужного класса вот-вот закончится.

В «Лаборатории Касперского» напоминают: если за купон, ваучер или льготу просят ввести личные данные, данные машины или заранее перевести деньги — это красный флаг. Проверять нужно адрес сайта, источник письма и не переходить по сомнительным ссылкам.

Ранее специалисты уже фиксировали похожие топливные схемы: фейковые ваучеры на 100 литров топлива и вредоносные Android-приложения под видом сервисов поиска топлива.

Кроме того, на днях Минэнерго заявило о риске сбора данных на сайтах и в сервисах, которые показывают наличие топлива на заправках.

RSS: Новости на портале Anti-Malware.ru