Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Эксперты «Лаборатории Касперского» предупреждают о новой вредоносной кампании, использующей черную оптимизацию. Пользователей, ищущих кряки и кейгены, направляют на мошеннические сайты и под видом желанного софта заставляют запустить дроппер NullMixer, который внедряет в Windows более десятка разных троянских программ — даунлоудеров, шпионов, инфостилеров.

Когда потенциальная жертва пытается скачать находку, ее проводят через цепочку редиректоров на страницу с инструкциями по загрузке с файлообменника запароленного ZIP или RAR, который содержит NullMixer. Чтобы вывести свои сайты в топ поисковой выдачи, злоумышленники применяют нечистоплотные SEO-методы, такие как заполнение страниц расхожими ключевыми словами и фразами. Похожая тактика ранее наблюдалась в кампаниях GootLoader и SolarMarker, а в прошлом месяце — в атаках Redline.

Когда жертва высвобождает и запускает NullMixer, он скидывает свою полезную нагрузку — кучу вредоносных файлов. Некоторые из них при исполнении загружают дополнительных зловредов.

 

Включенный в схему заражения файл win-setup-i864.exe представляет собой NSIS-инсталлятор, популярный у разработчиков софта. В данном случае он извлекает и запускает setup_installer.exe, который на самом деле является архивным файлом, начиненным троянами.

Поочередный запуск вредоносов осуществляется через стартер setup_install.exe, который снабжен вшитым списком имен файлов и умеет пользоваться интерпретатором команд Windows NT. Этот компонент также пытается изменить настройки Microsoft Defender с помощью команды PowerShell — чтобы лучше скрыть полезную нагрузку NullMixer.

После запуска всех сброшенных файлов стартер подключается к C2-серверу, чтобы сообщить об успешной инсталляции. После этого оживших зловредов отпускают в свободное плавание.

Мониторинг выявил множество вредоносных бинарников, доставляемых с помощью NullMixer. Среди них встречаются загрузчики вроде SmokeLoader и GCleaner, инфостилеры (Raccoon, Redline, Vidar), банкеры (DanaBot), шпионы (PseudoManuscrypt), опустошители криптокошельков (ClipBanker).

 

С начала года защитные решения Kaspersky заблокировали попытки заражения у 47 778 клиентов ИБ-компании. Повышенная активность NullMixer наблюдается в Бразилии, Индии, России, Италии, Германии, Франции, Египте, Турции и США.

Айфоны в России не превратят в кирпичи: Минцифры развеяло слухи

Минцифры России официально заявило, что отключать iPhone в стране никто не собирается. Ни у самого ведомства, ни у других госорганов, ни у операторов связи попросту нет полномочий прекращать обслуживание устройств конкретного бренда.

Так министерство ответило на запрос депутата Владимира Плякина. Тот попросил разъяснить судьбу техники Apple на фоне публикаций о возможных ограничениях, если компания не выполнит требования российского законодательства.

Ответ оказался куда спокойнее слухов: действующие законы не позволяют превратить айфоны россиян в бесполезные кирпичи одним нажатием условной красной кнопки.

«Действующим законодательством не предусмотрены полномочия по прекращению связи для оборудования конкретных производителей», — подчеркнули в Минцифры.

Правда, без нового реестра гаджетов всё же не обойдётся. Недавние поправки в закон «О связи» предусматривают создание базы идентификаторов пользовательского оборудования. Нормы о ней вступят в силу 1 марта 2027 года.

Пока окончательные правила работы системы не определены. Правительству и Минцифры ещё предстоит утвердить, какие сведения попадут в базу, кто будет её наполнять и какие ведомства получат к ней доступ. Сейчас министерство только готовит проекты необходимых нормативных актов.

Иными словами, реестр устройств действительно появится, но знак равенства между ним и массовым отключением iPhone ставить рано. По крайней мере, действующее законодательство такого сценария не предусматривает.

RSS: Новости на портале Anti-Malware.ru