Вредонос NginRAT маскируется под легитимные процессы на e-commerce-серверах

Вредонос NginRAT маскируется под легитимные процессы на e-commerce-серверах

Вредонос NginRAT маскируется под легитимные процессы на e-commerce-серверах

Серверы, которые используются для электронной коммерции, стали жертвой новой вредоносной программы NginRAT. Этот зловред выделяется тем, что прячется на Nginx-серверах, маскируясь под легитимные процессы. Его задача — перехватить данные банковских карт покупателей.

Примечательно, что NginRAT нашли на серверах, заражённых трояном CronRAT, открывающим злоумышленникам удалённый доступ. Пока вредонос попадался в США, Франции и Германии.

Процессы NginRAT практически не отличить от легитимных, поэтому детектирование вредоноса существенно затрудняется. Фактически, если специально не искать троян, его невозможно обнаружить невооружённым глазом.

Как и CronRAT, новый зловред открывает операторам доступ к скомпрометированной системе. Отдельные исследователи в области кибербезопасности отметили, что один троян страхует другого.

Некие киберпреступники, стоящие за распространением этих двух вредоносных программ, используют их для модификации кода на стороне сервера. Благодаря этой технике у злоумышленников есть возможность фиксировать всё, что вводят покупатели (с помощью запросов POST).

Специалисты Sansec изучили NginRAT после создания кастомного CronRAT и обмена информацией с командным сервером (C2), расположенным в Китае. Экспертам удалось заставить C2 отправить и выполнить пейлоад, доставляющий NginRAT.

В Sansec также указали на способ встраивания вредоноса и практически полное сходство его процесса с легитимным. Поскольку NginRAT использует именно такую технику, вредоносный код существует исключительно в памяти сервера.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сбои WhatsApp и Telegram — следствие ограничительных мер Роскомнадзора

В ответ на запрос ТАСС о причинах сбоев в работе Telegram и WhatsApp (собственность Meta, которая в России признана экстремистской и запрещена) в РКН заявили: работа мессенджеров частично ограничена как мера противодействия преступникам.

Обе платформы все чаще используются для мошенничества и вовлечения россиян в диверсионную и террористическую деятельность, однако владельцы WhatsApp и Telegram упорно игнорируют требования российского регулятора по пресечению такой активности.

«Для противодействия преступникам в соответствии с материалами правоохранительных органов принимаются меры по частичному ограничению работы иностранных мессенджеров», — пояснили в Роскомнадзоре.

Сбои в работе Telegram и WhatsApp на территории России наблюдаются уже второй день. Вчера вечером оба IM-сервиса отвалились в Ростове-на-Дону, Адыгее, Сочи; сильно снизилась скорость Telegram в Астрахани.

Сегодня ситуация не улучшилась, и, как выяснили журналисты, операторы связи к блокировке непричастны.

По данным downradar.ru, на сбой Telegram чаще всего жалуются жители Москвы, Краснодарского края и Ростовской области, на отказ WhatsApp — москвичи, петербуржцы и южане.

 

В конце лета стало известно, что Роскомнадзор начал блокировать звонки в Telegram и WhatsApp — тоже в рамках борьбы с мошенниками, а также диверсантами и террористами, использующими подобную связь для пополнения своих рядов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru