Инфостилер ZingoStealer хотели продать за $500, но теперь дают бесплатно

Инфостилер ZingoStealer хотели продать за $500, но теперь дают бесплатно

Инфостилер ZingoStealer хотели продать за $500, но теперь дают бесплатно

ZingoStealer — новый вредонос, похищающий важные данные жертв, теперь предлагается совершенно бесплатно киберпреступникам разных мастей. Дело в том группировка Haskers Gang сначала пыталась продать исходный код за 500 долларов, но потом решила отдать его безвозмездно.

Помимо этого, злоумышленники предлагают за 300 рублей собственный шифровальщик ExoCrypt, который может помочь хакерам уйти от детектирования антивирусными средствами. Haskers Gang действует как минимум с января 2020 года.

Пробравшись в скомпрометированную систему, ZingoStealer ищет важную информацию и параллельно использует ресурсы устройства для майнинга криптовалюты Monero. Вредоносный код может собирать метаданные системы, а также информацию, сохранённую в популярных браузерах: Google Chrome, Mozilla Firefox, Opera и Opera GX.

Данные криптовалютных кошельков также интересуют зловреда. Специалисты Cisco Talos опубликовали отчёт, в котором описывают киберугрозу следующим образом:

«Вредонос “ZingoStealer” может не только похищать данные жертвы, но и загружать дополнительного зловреда в заражённые системы. Например, в ряде случаев на помощь призывался RedLine».

Исследователи отметили, что ZingoStealer нацелен преимущественно на русскоговорящих жертв. Также интересно, что инфостилер использует Telegram для извлечения данных и выдачи обновлений компонентов. Каналом распространения служат серверы Discord, ориентированные на геймеров.

Напомним, что на днях мы рассказывали о распространении другого инфостилера — META (не путать с организацией Meta, признанной в России экстремисткой). По словам экспертов, он стал улучшенной версией RedLine.

DevilNFC блокирует Android-смартфоны и превращает карты в добычу мошенников

Исследователи описали новое семейство Android-зловредов DevilNFC, которое используется для NFC-атак на клиентов банков. Схема неприятная: жертву заманивают фишинговым сообщением, заставляют установить «обновление безопасности», а затем фактически запирают внутри поддельного банковского интерфейса.

Заражение начинается с СМС или сообщения в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) от имени банка. Пользователя ведут на фейковую страницу Google Play, где предлагают установить приложение якобы для защиты аккаунта.

После запуска зловред включает полноэкранный режим, из которого пользователь не может нормально выйти. Кнопки навигации отключены, «назад» не помогает. Телефон превращается в ловушку.

 

Дальше DevilNFC под видом проверки просит приложить банковскую карту и ввести ПИН-код. В это время зловред в фоне запускает NFC relay: перехватывает данные карты, пересылает их атакующим и помогает провести операцию на другом устройстве.

Чтобы выиграть время, жертве показывают фейковую ошибку и просят подержать карту у телефона подольше. Параллельно DevilNFC перехватывает входящие СМС, чтобы забирать одноразовые коды от банков. ПИН-код, данные карты и OTP уходят на серверы злоумышленников и в телеграм-каналы.

Такая связка позволяет атакующим не только проводить бесконтактные платежи, но и потенциально использовать сценарии с банкоматами.

DevilNFC устроен хитро: один APK может работать по-разному. На телефоне жертвы он выступает как NFC-ридер, а на рутованном устройстве атакующего превращается в эмулятор карты. Для этого используется hooking-фреймворк, который перехватывает NFC-коммуникации на системном уровне, обходя стандартные Android API.

 

RSS: Новости на портале Anti-Malware.ru