Вредонос RedLine теперь распространяется через YouTube, используя тему NFT

Вредонос RedLine теперь распространяется через YouTube, используя тему NFT

Вредонос RedLine теперь распространяется через YouTube, используя тему NFT

Исследователи в области кибербезопасности выявили новую кампанию киберпреступников, распространяющих вредоносную программу RedLine. На этот раз злоумышленники задействовали платформу YouTube и сыграли на общем интересе к теме невзаимозаменяемых токенов (NFT).

В качестве приманки операторы RedLine предлагают пользователям услуги некоего бота, который поможет автоматически приобрести Binance NFT Mystery Boxes, когда они станут доступны.

Свои предложения злоумышленники публикуют в описании к видеороликам, размещённым на YouTube. Потенциальной жертве предлагают загрузить на GitHub фейковый бот, который на деле оказывается инфостилером RedLine.

«Операторы вредоносной программы начали использовать GitHub в качестве площадки для хранения пейлоадов. Пусть вас не вводит в заблуждение дешевизна RedLine — этот зловред предлагает серьёзные функциональные возможности, которые могут привести к утечке важных данных жертвы», — объясняет Густаво Палазоло из Netskope Threat Labs.

Упомянутые видеоролики размещены на YouTube пользователем под именем Andrés Jiménez, у которого на данный момент около 400 подписчиков. Четыре ролика до сих пор доступны, а Google пока не реагирует на уведомления от экспертов.

 

По ссылкам в описании скачивается архив с именем BinanceNFT.bot v.1.3.zip, в котором содержатся исполняемый файлы BinanceNFT.bot v.1.3.exe и VC_redist.x86.exe. Первый является семплом RedLine, второй — установщиком Microsoft Visual C++ Redistributable. Также в архиве можно найти текстовый файл README.txt, где прописана инструкция по установке фейкового бота.

Интересно, что вредонос не будет запускаться на компьютере пользователей из следующих стран:

  • Армения
  • Азербайджан
  • Беларусь
  • Казахстан
  • Кыргызстан
  • Молдова
  • Россия
  • Таджикистан
  • Украина
  • Узбекистан

Напомним, что в начале года мы анализировали безопасность NFT и давали общее представление о невзаимозаменяемых токенах в статье «Что такое NFT и насколько безопасны невзаимозаменяемые токены». В прошлом месяце стало известно, что набор эксплойтов RIG доставляет RedLine через баг Internet Explorer.

Evooo1Bot превращает роутеры и шлюзы в прокси для киберпреступников

Исследователи из Fortinet обнаружили новый модульный Linux-ботнет Evooo1Bot, созданный на основе Mirai. Зловред атакует доступные из интернета шлюзы и другие сетевые устройства, после чего превращает их в SOCKS5-узлы для ретрансляции чужого трафика.

Как минимум с июля ботнет охотится на оборудование Alcatel, NETGEAR, Tenda, Mitsubishi Electric, Telesquare и D-Link, используя известные уязвимости.

Более свежий модуль атакует также камеры Hikvision, серверы Atlassian Confluence, файрволы Zyxel, роутеры TP-Link, NAS-системы D-Link, продукты WSO2, Kubernetes ingress-nginx и уязвимые установки PHP-CGI.

Правда, разработчики Evooo1Bot справились не со всеми эксплойтами: часть из них реализована с ошибками и не приводит к заражению. Но там, где атака удаётся, скрипт загружает одну из 12 сборок под архитектуру процессора устройства и очищает историю Bash, сообщают специалисты.

Evooo1Bot связывается с управляющим сервером по зашифрованному каналу через порт 443. Перед запуском он ищет отладчики, средства защиты, песочницы, виртуальные машины, контейнеры и ханипоты.

Для закрепления зловред использует systemd, SysV init, профили оболочки и rc.local. Задание cron каждые пять минут пытается заново загрузить полезную нагрузку.

Операторы получают интерактивную командную оболочку и возможность передавать файлы. Модуль перехвата данных следит за сетевыми соединениями и пытается похищать заголовки HTTP Basic Authentication и Cookie. SSH-сканер перебирает 150 сочетаний логинов и паролей, а DDoS-движок поддерживает 16 вариантов флуда.

SOCKS5-модуль позволяет открывать несколько параллельных прокси-сеансов, скрывать атаки за адресами жертв и потенциально продавать доступ как резидентские прокси. Владельцам устройств рекомендуют обновить прошивки, заменить стандартные пароли, отключить удалённое администрирование и списать оборудование, которое производитель больше не поддерживает.

RSS: Новости на портале Anti-Malware.ru