Уязвимость Log4Shell используется для раздачи банковского трояна Dridex

Уязвимость Log4Shell используется для раздачи банковского трояна Dridex

Уязвимость Log4Shell используется для раздачи банковского трояна Dridex

Матерый банкер Dridex не желает отставать от моды; появились сообщения, что его тоже начали распространять с помощью RCE-уязвимости, получившей известность как Log4Shell. Примечательно, что исход эксплойт-атаки не всегда одинаков: вредонос отдается лишь на Windows-машины, в Linux злоумышленники устанавливают Meterpreter.

Троян Dridex известен ИБ-сообществу с 2014 года. Его давно уже не используют по прямому назначению — для кражи банковских реквизитов, а сдают в аренду в качестве загрузчика по модели MaaS (Malware-as-a-Service, зловред как услуга).

Распространяется Dridex обычно через email-спам, однако вчера появились сообщения о попытках использования Log4Shell, нацеленных на засев этого трояна. Как выяснил BleepingComputer, злоумышленники применяют RMI-вариант эксплойта, засветившийся в недавних атаках криптоджекеров. Загрузка Java-класса с вредоносного сервера в данном случае осуществляется с использованием механизма Remote Method Invocation, а не через LDAP-запрос, как ранее.

 

При исполнении Java-класса вначале наблюдается попытка загрузки со стороннего сайта файла HTA — для установки Dridex. Если выполнить Windows-команды не удается, вредонос воспринимает рабочую среду как Linux/Unix и скачивает Python-скрипт (m.py) для установки Meterpreter. Этот инструмент пентеста обеспечивает злоумышленникам обратный шелл, который можно использовать для развития атаки.

Загрузчик Dridex (файл VBS, создаваемый в папке C:\ProgramData), по словам экспертов, остался неизменным — он уже не раз встречался в email-кампаниях. При исполнении этот компонент проверяет пользовательское окружение; если компьютер является частью домена Windows, скрипт загружает DLL-библиотеку Dridex и запускает ее на исполнение с помощью Rundll32.exe.

Публикация уязвимости Log4Shell спровоцировала новый всплеск вредоносных атак в интернете. Распространители зловредов торопятся воспользоваться новой дырой, пока ее не закрыли на местах. Пользователям приложений, полагающихся на Apache Log4j, настоятельно рекомендуется обновить фреймворк до последней версии (2.17.0).

УБК МВД предупреждает о риске демонстрации экрана

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупредило о мошеннической схеме, связанной с включением демонстрации экрана. Под этим предлогом злоумышленники похищают различные данные, включая персональную и платёжную информацию.

Как сообщил телеграм-канал УБК МВД, чаще всего такую схему разыгрывают под видом проверки кандидатов при трудоустройстве.

Просьба включить демонстрацию экрана обычно исходит от якобы представителя отдела кадров или службы безопасности. В качестве предлога используются формулировки вроде «проверка лояльности» или «отсутствие связей с конкурентами».

В рамках подобной «проверки» злоумышленники требуют продемонстрировать:

  • личные чаты в мессенджерах;
  • настройки конфиденциальности и активные сеансы;
  • местоположение через картографические сервисы.

Таким образом, как отмечают в профильном управлении МВД, мошенники получают доступ к переписке, данным аккаунтов, геолокации, а также кодам для авторизации в учётных записях. В дальнейшем эта информация используется для новых атак или перепродаётся третьим лицам.

Ранее, в ноябре, МВД предупреждало о многоступенчатой схеме вымогательства. Злоумышленники, представляясь сотрудниками силовых структур или военнослужащими Украины, запугивали граждан и вынуждали передавать деньги через курьеров либо переводить средства на подконтрольные счета. Одним из основных источников геоданных в этой схеме становились сервисы знакомств.

Геоданные также были одной из ключевых целей кибератаки, получившей название «Операция Триангуляция», жертвой которой стала «Лаборатория Касперского».

RSS: Новости на портале Anti-Malware.ru