Троян StealthLoader атакует Windows через уязвимость Log4Shell

Троян StealthLoader атакует Windows через уязвимость Log4Shell

Троян StealthLoader атакует Windows через уязвимость Log4Shell

При разборе эксплойт-атак, нацеленных на установку криптомайнеров, эксперты Check Point обнаружили новый образец троянского загрузчика. Вредонос StealthLoader привлек их внимание тем, что в отличие от многих собратьев пытался атаковать не Linux, а Windows.

Примечательно также, что для засева написанного на .NET трояна злоумышленники используют RCE-уязвимость CVE-2021-44228, получившую известность как Log4Shell. Проблема позволяет провести атаку на Java-приложение с помощью вредоносного запроса HTTP, что и наблюдалось в данном случае.  

Анализ показал, что при отработке эксплойта на машину жертвы загружается PowerShell-скрипт, инициирующий установку целевого зловреда.  

 

При запуске StealthLoader (setup.exe) вначале проверяет окружение. Если виртуальной машины не обнаружено, троян копирует себя в папку временных файлов Windows под именем sfrpn.exe, подменяя дату создания файла (в коде семпла была прописана как 7 января 1967 года).

Чтобы затруднить детектирование, зловред использует функцию sleep(). С той же целью его ключевые функции и имена файлов обфусцируются. Устанавливаемый в результате заражения майнер оказался вариантом хорошо известного XMRig.

Claude отправил Mac разработчика в 4026 год и почти превратил его в кирпич

Разработчик под ником deeplycuriouss попросил Claude помочь изменить время на Mac ради промоскриншота iOS-приложения. ИИ выдал команду с sudo, пользователь запустил её не глядя, а компьютер мгновенно улетел на две тысячи лет вперёд.

Команда отключила сетевую синхронизацию и установила на Mac дату 3 сентября 4026 года. После этого macOS зависла, а при перезагрузке показывала логотип Apple, шкалу загрузки и затем чёрный экран с курсором.

Обычным возвращением часов дело уже не лечилось. Система перестала нормально определять основной накопитель, безопасный режим и среда восстановления зависали, загрузка с внешних носителей не помогала. Даже восстановление прошивки через DFU с другого Mac завершалось ошибкой 4042.

Компьютер оставался парализованным несколько часов. Решение нашлось на форуме: на управляющий Mac потребовалось установить Xcode. После этого утилита Revive смогла обновить микрокод и запустить восстановление операционной системы.

Данные в итоге удалось спасти, но разработчик оказался неприятно близок к потере нескольких недель работы. После инцидента он посоветовал не запускать предложенные ИИ команды вслепую, особенно если в них встречаются sudo и изменение системных настроек.

RSS: Новости на портале Anti-Malware.ru