APT-группировка StrongPity прячет вредонос в инсталляторе Notepad++

APT-группировка StrongPity прячет вредонос в инсталляторе Notepad++

APT-группировка StrongPity прячет вредонос в инсталляторе Notepad++

Группа высококвалифицированных киберпреступников, известная под именем StrongPity, распространяет модифицированные установщики текстового редактора Notepad++. Цель — заразить жертв вредоносной программой, скрывающейся в этом инсталляторе.

Эта APT-группировка также известна под именами APT-C-41 и Promethium, ранее её участники использовали вредоносные установщики архиватора WinRAR. В период между 2016 и 2018 годом злоумышленники особенно активно проводили целевые кибератаки, в ходе которых и «обкатали» использование фейковых инсталляторов.

На этот раз выбор хакеров пал на Notepad++, поскольку этот текстовый редактор с открытым исходным кодом используется во многих организациях. На недавние атаки обратил внимание исследователь под ником «blackorbird», а специалисты Minerva Labs рассказали о самой вредоносной программе.

После запуска модифицированного установщика Notepad++ на компьютере жертвы создаётся директория с именем «Windows Data», которая лежит в C:\ProgramData\Microsoft. Далее в систему копируются три файла:

  • npp.8.1.7.Installer.x64.exe — оригинальный установщик  Notepad++ (в папку C:\Users\Username\AppData\Local\Temp\). 
  • winpickr.exe — вредоносный файл в системную директорию C:\Windows\System32. 
  • ntuis32.exe - кейлоггер в каталог C:\ProgramData\Microsoft\WindowsData.

Процесс инсталляции текстового редактора идёт без ошибок и не прерывается, чтобы у пользователя не возникло никаких сомнений в том, что он воспользовался легитимным инсталлятором.

Далее в ОС создаётся служба «PickerSrv», обеспечивающая запуск вредоносной программы при каждом старте операционной системы. После этого злоумышленники могут свободно фиксировать активность жертвы, записывать нажатия клавиш и т. п.

OneDrive превратился в рассадник спама через функцию шеринга

Пользователи OneDrive пожаловались на волну спама через чужие расшаренные папки и файлы. Неизвестные аккаунты начали массово присылать приглашения к общим папкам, а убрать их из раздела «Общие» у многих не получалось. Microsoft признала сбой, но, судя по сообщениям, история всё ещё тянется.

Один из первых сигналов появился на площадке Microsoft Learn, где пользователь с говорящим ником Phillip Confused (Филип Растерянный) рассказал, что получает письма о расшаренных папках от незнакомцев и не понимает, как это остановить.

В обсуждении другие пользователи тоже жаловались на поток таких уведомлений, а модераторы Microsoft признавали, что ситуация выглядит как спам-атака через механизм шеринга OneDrive.

Главная проблема, по словам пользователей, была не только в самих уведомлениях, но и в том, что бороться с ними оказалось почти невозможно. Спамные файлы и папки продолжали висеть в разделе «Поделились с вами», а кнопки вроде «Скрыть из общего доступа» или жалобы на спам либо не помогали, либо срабатывали некорректно.

Microsoft в итоге признала проблему. В подборке официальных материалов по актуальным сбоям OneDrive компания указала, что часть пользователей не может скрыть, удалить или прекратить доступ к файлам в разделе «Общие», а также не может нормально пожаловаться на неизвестные расшаренные файлы как на спам. По данным публикаций об этой ошибке, проблема затрагивала Windows, macOS и Android.

RSS: Новости на портале Anti-Malware.ru