В 2021 году троян Trickbot докучал клиентам Amazon, Microsoft и банков

В 2021 году троян Trickbot докучал клиентам Amazon, Microsoft и банков

В 2021 году троян Trickbot докучал клиентам Amazon, Microsoft и банков

В очередной публикации, посвященной TrickBot, эксперты Check Point разобрали три ключевых модуля постоянно эволюционирующего трояна. По данным ИБ-компании, в прошлом году атаки с участием вредоноса затронули 60 известных брендов, в том числе Amazon, Microsoft, Google, Paypal, Wells Fargo и Royal Bank of Canada.

Больше прочих от козней неугомонного Windows-зловреда страдали клиенты финансовых институтов и ИТ-компаний. В странах Азиатско-Тихоокеанского региона атаки TrickBot затронули 3,3% организаций, в Европе — 1,9%, в Северной Америке — 1,4% при глобальном показателе 2,2%. 

 

В закромах зловреда исследователи насчитали более 20 модулей, которые загружаются и исполняются по желанию оператора. Большой ущерб жертвам причиняет injectDll — компонент, отвечающий за кражу банковских и учетных данных. Этот модуль также умеет отслеживать присутствие отладчика и при попытке анализа вредоносного кода провоцирует сбой браузера.

Компонент tabDll отвечает за кражу учетных данных из памяти LSASS, а также за распространение TrickBot по сети с помощью SMB-эксплойта EternalRomance (CVE-2017-0145). Модуль pwgrabc помогает зловреду воровать пароли из браузеров и других приложений, включая Outlook, RDP, OpenSSH, OpenVPN и TeamViewer.

Аналитики из Check Point не преминули отметить высокий профессионализм разработчиков трояна и продуманность его инфраструктуры. Эти два фактора позволили ботоводам после попытки ликвидации вредоносной сети за год поднять еще 160 тыс. боевых единиц.

Chrome-расширения с ИИ оказались опасной точкой входа для атак

Любите ИИ-помощников прямо в браузере? Тогда есть неприятные новости. Исследователи из Rebora Security Research обнаружили критические уязвимости сразу в двух популярных расширениях для Chrome — SiderAI и MaxAI. В сумме эти инструменты установлены более чем на 10 миллионах устройств.

Бреши получили собственные имена — Spyder и MaXSS. И звучат они почти так же неприятно, как работают.

Оба расширения используют глубокую интеграцию с браузером. Именно поэтому они могут пересказывать статьи, отвечать на вопросы по содержимому страниц и выполнять другие ИИ-задачи. Но та же самая интеграция неожиданно превратилась в огромную дыру в безопасности.

В случае с MaxAI исследователи обнаружили уязвимость MaXSS. Оказалось, что расширение доверяет сообщениям от посещаемых сайтов практически без проверки. В результате злоумышленники могут заставить его выполнять различные действия от имени пользователя: открывать скрытые вкладки, делать снимки экрана, получать доступ к конфиденциальным данным и даже перехватывать активные сессии.

 

У SiderAI ситуация не лучше. Уязвимость Spyder позволяет злоумышленникам имитировать действия пользователя на сайтах, создавать поддельные клики и ввод текста. По данным исследователей, атакующие могут получить доступ к истории ИИ-диалогов жертвы и незаметно отправить эти данные на внешние серверы.

Самое неприятное — для атаки пользователю не нужно ничего скачивать или подтверждать. Достаточно просто зайти на специально подготовленный сайт. Дальше всё происходит автоматически и практически незаметно.

Эксперты предупреждают, что последствия могут быть крайне серьёзными: от утечки личной информации и корпоративных данных до полного захвата учётных записей.

Проблема затрагивает не только Google Chrome. Под угрозой находятся практически все браузеры на базе Chromium, включая Microsoft Edge, Opera, Brave и другие.

На момент публикации разработчики SiderAI и MaxAI ещё не выпустили исправления. Поэтому исследователи рекомендуют пользователям временно удалить оба расширения и внимательно проверить список установленных браузерных дополнений.

RSS: Новости на портале Anti-Malware.ru