Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Эксперты корейской ИБ-компании AhnLab обнаружили новую версию бота Amadey, распространяемую с помощью загрузчика SmokeLoader. Последний в рамках данной кампании отдается с многочисленных сайтов в комплекте с пиратским софтом.

Модульный Windows-троян Amadey известен ИБ-сообществу с 2018 года. Он умеет воровать информацию из различных программ и загружать других зловредов — в прошлом эту функциональность использовали операторы GandCrab и RAT-трояна FlawedAmmyy.

Боты Amadey обычно распространялись с помощью эксплойт-паков (RIG, Fallout). Как оказалось, для недавно появившейся версии 3.21 злоумышленники избрали другую схему доставки. Обновленного зловреда загружает SmokeLoader, который приходит вместе с кряком или кейгеном.

При запуске даунлоудер внедряет свой основной модуль в запущенный процесс explorer.exe и при выполнении загружает со стороннего сервера Amadey. Целевой вредонос при запуске копирует себя в папку временных файлов (как %TEMP%\9487d68b99\bguuwe[.]exe) и прописывается на автозапуск. Для обеспечения постоянного присутствия в системе он также может создать новое запланированное задание.

Обосновавшись у жертвы, Amadey собирает информацию о системе (имя компьютера, юзернейм, версия ОС, архитектура CPU, установленные антивирусы и т. п.), а затем подключается к командному серверу и отправляет отчет об успешном заражении. В ответ оператор может отдать команду на загрузку дополнительного модуля или другой вредоносной программы — при тестировании образец попытался скачать инфостилера RedLine.

Из антивирусных программ обновленный бот умеет фиксировать присутствие продуктов Avast и Avira, Kaspersky, ESET, Norton, Sophos, AVG, Panda Security, Dr. Web, Bitdefender, Comodo, Qihoo 360 и, возможно, Microsoft Defender на Windows 10 и Windows Server 2019.

Список приложений, которым оперирует плагин, предназначенный для кражи данных (cred.dll):

  • Winbox (приложение для управления устройствами на базе Mikrotik RouterOS);
  • Outlook;
  • FTP-клиенты FileZilla, Total Commander, WinSCP;
  • чат-клиент Pidgin;
  • RealVNC, TightVNC, TigerVNC.

Троян Amadey также периодически делает скриншоты и отсылает их на свой C2-сервер. По состоянию на 23 июля версию 3.21 зловреда детектирует 41 антивирус из 66 в коллекции VirusTotal.

Интимные записи с умных очков Meta попадают на проверку модераторам в Кении

Пользователи умных очков Meta (корпорация признана экстремистской и запрещена в России) в Европе могут даже не догадываться, что их видео (в том числе весьма личного характера) просматривают модераторы за пределами ЕС. Речь идёт об очках Ray-Ban Meta и других моделях с ИИ-функциями.

Об этом сообщает шведское издание Svenska Dagbladet. Устройства позволяют записывать видео «от первого лица» и задавать вопросы ассистенту Meta AI. Но чтобы пользоваться ИИ, пользователь должен согласиться с условиями сервиса, а они допускают проверку собранных данных людьми.

По данным журналистов, часть такой «разметки» данных выполняют сотрудники в Кении. Работники, занимающиеся аннотацией контента для обучения ИИ, рассказали, что видели в материалах пользователей обнажённых людей, сцены интимного характера, а также кадры из ванных комнат и туалетов. Кроме того, в записях встречались номера банковских карт и другая финансовая информация.

Meta использует такие проверки для обучения своих языковых и визуальных моделей: людям нужно вручную помечать изображения и видео, чтобы ИИ лучше понимал контекст.

Однако подобная практика может вызывать вопросы с точки зрения европейского законодательства о защите данных (GDPR), которое требует прозрачности в обработке персональной информации.

Как отмечает издание, разобраться в том, как именно обрабатываются данные с носимых устройств, оказалось не так просто, журналистам пришлось специально искать соответствующую политику конфиденциальности.

В ней говорится, что контент может проверяться как автоматическими системами, так и людьми. При этом пользователям рекомендуют самим не делиться конфиденциальной информацией.

Meta напрямую комментировать публикацию не стала, ограничившись заявлением, что при использовании функций Live AI данные обрабатываются в соответствии с условиями сервиса и политикой конфиденциальности.

История в очередной раз поднимает вопрос: где проходит граница между удобством ИИ-функций и приватностью. Особенно когда камера и ассистент буквально находятся у пользователя на лице.

RSS: Новости на портале Anti-Malware.ru