Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Обновленный троян Amadey раздается через кряки с внедренным SmokeLoader

Эксперты корейской ИБ-компании AhnLab обнаружили новую версию бота Amadey, распространяемую с помощью загрузчика SmokeLoader. Последний в рамках данной кампании отдается с многочисленных сайтов в комплекте с пиратским софтом.

Модульный Windows-троян Amadey известен ИБ-сообществу с 2018 года. Он умеет воровать информацию из различных программ и загружать других зловредов — в прошлом эту функциональность использовали операторы GandCrab и RAT-трояна FlawedAmmyy.

Боты Amadey обычно распространялись с помощью эксплойт-паков (RIG, Fallout). Как оказалось, для недавно появившейся версии 3.21 злоумышленники избрали другую схему доставки. Обновленного зловреда загружает SmokeLoader, который приходит вместе с кряком или кейгеном.

При запуске даунлоудер внедряет свой основной модуль в запущенный процесс explorer.exe и при выполнении загружает со стороннего сервера Amadey. Целевой вредонос при запуске копирует себя в папку временных файлов (как %TEMP%\9487d68b99\bguuwe[.]exe) и прописывается на автозапуск. Для обеспечения постоянного присутствия в системе он также может создать новое запланированное задание.

Обосновавшись у жертвы, Amadey собирает информацию о системе (имя компьютера, юзернейм, версия ОС, архитектура CPU, установленные антивирусы и т. п.), а затем подключается к командному серверу и отправляет отчет об успешном заражении. В ответ оператор может отдать команду на загрузку дополнительного модуля или другой вредоносной программы — при тестировании образец попытался скачать инфостилера RedLine.

Из антивирусных программ обновленный бот умеет фиксировать присутствие продуктов Avast и Avira, Kaspersky, ESET, Norton, Sophos, AVG, Panda Security, Dr. Web, Bitdefender, Comodo, Qihoo 360 и, возможно, Microsoft Defender на Windows 10 и Windows Server 2019.

Список приложений, которым оперирует плагин, предназначенный для кражи данных (cred.dll):

  • Winbox (приложение для управления устройствами на базе Mikrotik RouterOS);
  • Outlook;
  • FTP-клиенты FileZilla, Total Commander, WinSCP;
  • чат-клиент Pidgin;
  • RealVNC, TightVNC, TigerVNC.

Троян Amadey также периодически делает скриншоты и отсылает их на свой C2-сервер. По состоянию на 23 июля версию 3.21 зловреда детектирует 41 антивирус из 66 в коллекции VirusTotal.

Positive Technologies запускает собственный антивирус

Positive Technologies продолжает усиливать направление, связанное с защитой рабочих станций и серверов. Компания объявила о запуске коммерческих продаж собственной антивирусной технологии, которая стала основой продукта MaxPatrol EPP — решения для предотвращения массовых и известных киберугроз.

Интересная деталь: в течение ближайших шести месяцев эта технология будет бесплатна для всех клиентов MaxPatrol EDR.

Старт продаж стал возможен благодаря работе совместной антивирусной лаборатории Positive Technologies и белорусского разработчика «ВИРУСБЛОКАДА», долю в котором компания приобрела в начале года.

По словам вендора, благодаря объединённой экспертизе объём антивирусной базы вырос на 25%. На расширение базы повлиял и анализ инструментов злоумышленников, который проводится в ходе расследований инцидентов.

Сегмент защиты конечных устройств остаётся одним из крупнейших на российском рынке кибербезопасности — его объём оценивается в 35 млрд рублей.

Positive Technologies планирует занять не менее 5% этой категории уже в 2026 году, продвигая концепцию MaxPatrol Endpoint Security. Она объединяет возможности MaxPatrol EDR и нового MaxPatrol EPP, усиливая защиту устройств от массовых и сложных атак.

Руководитель направления разработки защиты рабочих станций и серверов Сергей Лебедев отмечает, что спрос на комплексные решения растёт, а сами конечные устройства становятся одной из главных целей киберпреступников.

Объединение технологий «ВИРУСБЛОКАДА» с собственным анализом новейших инструментов злоумышленников позволило ускорить развитие антивирусной базы и повысить качество обнаружения угроз.

В итоге компания делает ставку на комплексный подход: сочетание EDR и EPP должно повысить устойчивость организаций к целевым и массовым атакам и предотвратить распространение опасных программ через пользовательские устройства.

RSS: Новости на портале Anti-Malware.ru