В российских торрент-раздачах "Человек-паук: Нет пути домой" есть майнеры

В российских торрент-раздачах "Человек-паук: Нет пути домой" есть майнеры

В российских торрент-раздачах "Человек-паук: Нет пути домой" есть майнеры

Эксперты в области кибербезопасности из компании ReasonLabs предупреждают пользователей, желающих посмотреть «Человек-паук: Нет пути домой» (Spider-Man: No Way Home), о вредоносных криптовалютных майнерах. Речь идёт о загрузке фильма с помощью торрент-ресурсов, предлагающих бесплатно скачать нашумевшую кинокартину.

Как отметили в ReasonLabs, злоумышленники пытаются нажиться на тех, кто не любит платить за просмотр фильмов, и добыть криптовалюту Monero, используя мощность их компьютера. Подобные схемы были замечены в российских торрент-раздачах популярного фильма.

Попав в систему жертвы, вредоносный майнер добавляет исключения встроенной антивирусной программе Microsoft Defender, обеспечивая себе таким способом комфортную работу. Специалисты подчеркнули, что у вредоноса нет подписи, при этом он написан на .NET. На VirusTotal пока нет информации о нём.

«Вредоносная программа старается избежать анализа, используя "легитимные" имена для создаваемых файлов и процессов. Мы призываем быть крайне бдительными при загрузке бесплатного контента из подобных источников», — объясняют исследователи из ReasonLabs.

«Хорошей практикой будет всегда проверять соответствие расширений файлов тем, что вы ожидаете. Если вы, например, скачиваете фильм в формате .mp4, нужно смотреть, чтобы вам не подсунули исполняемый файл .exe».

Судя по всему, вредонос не собирает конфиденциальную информацию пользователей, однако сам криптомайнер может тормозить работу компьютеров и чрезмерно использовать мощность центрального процессора.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru