Новый Windows-инфостилер стал улучшенной версией RedLine

Новый Windows-инфостилер стал улучшенной версией RedLine

Новый Windows-инфостилер стал улучшенной версией RedLine

Исследователь сетевых угроз Брэд Дункан (Brad Duncan) обнаружил спам-кампанию, нацеленную на распространение инфостилера META (не путать с организацией Meta, признанной в России экстремисткой). Злоумышленники маскируют свои письма под извещение о статусе платежа и снабжают их вредоносным вложением в формате .xls.

Похититель паролей META появился на черном рынке всего месяц назад. Новый Windows-зловред позиционируется как улучшенная версия RedLine и предоставляется в пользование по подписке — как услуга (Malware-as-a-Service, MaaS).

Вредонос умеет воровать учетные данные, сохраненные в браузерах (Chrome, Edge, Firefox), и ключи к криптокошелькам. Он также с помощью PowerShell вносит свой exe-файл в список исключений Microsoft Defender, чтобы снизить риск обнаружения.

Цепочка заражения в рамках выявленной киберкампании вполне стандартна. Прикрепленный к фальшивому письму документ Excel содержит вредоносный макрос — VBS-код, который получателю предлагается запустить вручную.

 

Для пущей убедительности потенциальной жертве отображают логотип DocuSign, свидетельствующий о защите контента электронной подписью. После запуска вредоносный скрипт начинает скрытно загружать со сторонних сайтов различные файлы для формирования финальной полезной нагрузки. Их содержимое закодировано по base64, или применен обратный порядок следования байтов — для обхода антивирусов.

Итоговому исполняемому файлу присваивается имя qwveqwveqw.exe (скорее всего случайное). Чтобы обеспечить META Stealer постоянное присутствие, в системном реестре создается новый ключ. С этого момента явным признаком заражения является трафик, который зловредный экзешник генерирует при обмене с C2-сервером (московский 193[.]106[.]191[.]162  в сетях AS-провайдера, зарегистрированного в Красноярске).

 

По всей видимости, рост популярности нового инфостилера, так же как Mars Stealer и BlackGuard, обусловлен уходом со сцены более мощного конкурента Raccoon. Владельцы этого MaaS-вредоноса свернули свои операции в конце прошлого месяца — но пообещали вернуться.

Мошенники пугают дачников штрафами от имени Росреестра

Росреестр предупреждает о мошенниках, которые действуют от имени ведомства и рассылают сообщения о «штрафах» за различные нарушения земельного законодательства. Такие сообщения содержат фишинговые ссылки: при переходе по ним злоумышленники могут похитить учётные записи на различных сервисах или платёжные данные.

Как сообщает «Российская газета», злоумышленники пользуются тем, что в российском земельном законодательстве появилось много изменений. В том числе речь идёт о нормах, связанных с необработанными участками и распространением на них инвазивных растений, например борщевика Сосновского.

Мошенники рассылают сообщения, в том числе от имени Росреестра, и сообщают о якобы назначенном штрафе. В письме или сообщении обычно есть ссылка, по которой предлагается оплатить штраф со скидкой. На деле она ведёт на фишинговый ресурс, где пользователь рискует передать злоумышленникам платёжные реквизиты или доступ к учётной записи на «Госуслугах».

В дальнейшем такие аккаунты могут использоваться для оформления кредитов от имени реального владельца или для шантажа, в том числе с угрозами продажи недвижимости и других последствий.

Заместитель руководителя Росреестра Максим Смирнов отметил, что ведомство привлекает к ответственности только по результатам контрольного или надзорного мероприятия и после составления протокола об административном правонарушении. Собственника уведомляют по установленным процедурам — заказным письмом или через «Госуслуги».

Если таких уведомлений не было, сообщения из других источников следует считать мошенническими. Росреестр, как и другие официальные структуры, не рассылает уведомления о штрафах через СМС или мессенджеры.

«Ни в коем случае не переходите по подозрительным ссылкам в СМС или в чатах в мессенджерах с угрозами штрафов за нарушения на участках — по этим каналам постановления о назначении такого административного наказания не распространяются», — напомнил Максим Смирнов.

Ранее злоумышленники уже действовали от имени Росреестра. Так, осенью 2025 года была выявлена кампания с использованием реальных данных об объектах недвижимости. Цели атак различались: помимо кражи аккаунтов, мошенники могли навязывать вредоносные приложения или развивать атаку для перевода крупных сумм на подконтрольные счета.

RSS: Новости на портале Anti-Malware.ru