Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Злоумышленники атакуют владельцев веб-сайтов банковским трояном IcedID. Кампания примечательна прикрытием в виде фейковых жалоб на нарушение авторских прав и использованием сервиса «Яндекс Формы».

Судя по всему, за атаками стоит киберпреступная группировка TA578. Выбрав в качестве цели администраторов веб-ресурсов, хакеры используют страницу с контактами для отправки юридически оформленных претензий. Задача — заставить жертву скачать отчёт о материалах, нарушающих авторские права.

Одну из таких «жалоб» получило издание BleepingComputer: уведомление о нарушении авторских прав якобы пришло от компании Zoho. В письме злоумышленники указывали следующее:

«Добрый день! Ваш сайт или сайт, который обслуживает ваша организация, нарушает авторские права — размещены медиаматериалы (изображения), принадлежащие нашей компании (zoho Inc.).

Ознакомьтесь с отчётом, в котором содержатся ссылки на нарушающие права материалы, размещённые на www.bleepingcomputer.com. Загрузите документ по адресу https://forms[.]yandex[.]com/u/62c3f14d59f1f7ef4295d2c1/success/?0=74299....

Полагаю. что вы умышленно нарушили наши права и должны нести ответственность в установленном законом порядке. Это официальное уведомление, поэтому жду, что вы удалите все проблемные материалы с вашего сайта».

Интересно, что в этой кампании киберпреступники переключились на использование сервиса «Яндекс Формы», позволяющего не только создавать настраиваемые поля, но и фишинговые страницы. Если жертва перейдёт по указанной ссылке, сервис выдаст сообщение «файл “Stolen Images Evidence“ готов к загрузке».

 

Далее скачивается файл в формате ISO — “Stolen_ImagesEvidence.iso“, который монтирует диск. При открытии пользователь видит директорию “documents“ и DLL-файл. Папка является ярлыком, который запускает вредоносную библиотеку с помощью rundll32.exe.

Сама DLL как раз и представляет собой банковский троян IcedID, основная цель которого — украсть ваши данные.

Linux начал отказываться от поддержки Байкал-Т1

В ядре Linux 7.1 приняли изменения, которые ведут к удалению поддержки контроллеров AHCI SATA и PCIe, связанных с «Байкал-Т1». Речь идёт о важных интерфейсах: первый нужен для подключения накопителей вроде HDD и SSD, второй — для высокоскоростных устройств, включая сетевые карты и другие компоненты.

Процесс идёт не первый день. Ещё в Linux 7.0 из ядра уже убрали часть драйверов, связанных с «Байкал-Т1», а теперь очередь дошла и до других компонентов.

Разработчики объясняют это просто: сопровождение платформы слабое, часть интеграции так и не была доведена до конца, а некоторые драйверы годами оставались в подвешенном состоянии.

На этом история может не закончиться. В сообществе также обсуждают возможность удаления и других драйверов, связанных с архитектурой «Байкал-Т1», в том числе компонентов для таймеров, памяти, аппаратного мониторинга и загрузочной логики.

Таким образом, речь идёт уже не о точечной чистке, а о постепенном сворачивании поддержки платформы в апстримном Linux. Это вывод по описанию текущих изменений и обсуждений вокруг них.

При этом когда-то всё выглядело куда оптимистичнее: поддержка Baikal-T1 была добавлена в основную ветку Linux ещё начиная с версии 5.8. Но дальше начались проблемы не только технические, но и организационные.

В 2023 году в сообществе Linux уже возникали споры вокруг патчей, связанных с Baikal Electronics, а позднее тема санкционных ограничений всплывала и в более широком контексте участия российских разработчиков в развитии ядра.

RSS: Новости на портале Anti-Malware.ru