Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

В Sucuri наблюдают развитие запущенной в августе кампании, нацеленной на засев RAT в связке с инфостилером по методу скрытой загрузки (drive-by). Злоумышленники внедряют на WordPress-сайты JavaScript, который отображает фейковую страницу защитного сервиса CloudFlare и предлагает посетителю скачать некий софт для завершения проверки.

Вредоносные JavaScript-инъекции осуществляются путем добавления трех строк кода в компоненты ядра CMS, файлы тем или плагинов. Количество сайтов, зараженных в ходе новых атак, невелико — меньше 1 тыс.; почти в половине случаев непрошеный довесок был обнаружен в /wp-includes/js/jquery/jquery.min.js.

Ранее этот скрипт загружал необходимый для работы контент (на тот момент поддельное предупреждение защиты CloudFlare от DDoS) из домена adogeevent[.]com. Новые варианты JavaScript-сценария запрашивают другие домены, хотя IP-адрес остался прежним.

Изменилось также скачиваемое содержимое. Теперь потенциальной жертве выводят диалоговое окно CAPTCHA, якобы подтянутое с сервера CloudFlare.

 

При вводе любого значения в указанном поле (даже правильного) всплывает подсказка: для получения доступа к сайту необходимо завершить проверку; если возникли проблемы, скачайте наш софт, чтобы больше не тратить время на тесты.

Клик по вставленной кнопке Download влечет загрузку файла .iso с последующей распаковкой вредоносного содержимого — CLOUDFLA.EXE или Cloudflare_security_installer.exe. Чтобы усилить иллюзию легитимности и отвлечь внимание, в системе запускается процесс обновления Google Chrome: примечательно, что апдейтер при этом использует русский язык.

Тем временем в фоновом режиме в систему устанавливается RAT — инструмент удаленного администрирования NetSupport, полюбившийся вымогателям SocGholish. Эта полезная нагрузка, по словам аналитиков, осталась прежней. Тем не менее, ее распознают лишь два десятка антивирусов из коллекции VirusTotal (по состоянию на 15 сентября).

В придачу к RAT жертва, как и ранее, получает инфостилера Racoon. У Джерома Сегуры (Jerome Segura) из Malwarebytes по поводу зловреда иное мнение — эксперт считает, что это троян Amadey с C2-сервером в Штатах. Продукты Kaspersky и некоторые другие сканеры детектируют вредоносный комплект с вердиктом «банковский троян» — не исключено, что заражение может обернуться финансовыми потерями.

Эксперты Sucuri зафиксировали схожую атаку, но с использованием другой фейковой страницы CloudFlare — предупреждения о блокировке доступа.

 

При этом для загрузки предлагался троянский файл весом 669,9 Мбайт. Видимо, автор атаки пытался таким образом обойти антивирусы, которые обычно пропускают большие файлы из-за лимита на размеры. Полезная нагрузка также включала записку с советом запустить экзешник — якобы для того, чтобы почистить системный реестр, но тогда зловреда можно было бы вычислить с помощью поведенческого анализа и эвристик.

Аналитики также отметили случай хостинга полезной нагрузки на GitLab. Мошеннический аккаунт уже заблокирован.

Без спутникового ТВ остаются 4,5 млн жителей Сибири и Дальнего Востока

После аварии 4 марта, приведшей к потере спутника «Экспресс-АТ1», без доступа к спутниковому телевидению остаются около 4,5 млн человек в Сибири и на Дальнем Востоке. Восстановить вещание не удаётся из-за отсутствия резервных мощностей, на закупку и вывод которых у операторов нет средств.

Авария на спутнике «Экспресс-АТ1», принадлежащем ФГУП «Космическая связь» (ГПКС), произошла 4 марта 2026 года.

В результате без телесигнала остались все абоненты оператора «Русский мир», а также часть клиентов «НТВ Плюс» и Национальной спутниковой компании (бренд «Триколор»). Сбой затронул преимущественно Сибирский регион. По оценкам аналитиков, всего пострадало до 5 млн абонентов.

Согласно данным, изложенным в письме организации «Честный промышленник» 28 депутатам Госдумы, значительная часть абонентов до сих пор остаётся без доступа к телесигналу. Документ оказался в распоряжении «Коммерсанта».

«Вещание для миллионов граждан не возобновлено по причине отсутствия резервных источников в виде дополнительных спутников, — приводит издание выдержку из обращения «Честного промышленника». — Большинство абонентов в силу географических и технологических условий не имеют доступа к другим источникам телевидения и, как следствие, возможности получения актуальной информации».

По данным источников «Коммерсанта» в космической отрасли, наибольшее число абонентов, оставшихся без сигнала, приходится на Алтайский край, Омскую область и Красноярский край — от 300 до 500 тысяч человек в каждом регионе.

«Всего от спутникового ТВ, включая телеканалы первого и второго мультиплексов, отключёнными оказались около 4,5 млн телезрителей, в том числе абоненты «Триколора»; около 60% отключений пришлось на Сибирский федеральный округ, что составляет почти 2,4 млн телезрителей. Сейчас абонентам требуется перенастроить оборудование на новый спутник», — прокомментировали ситуацию в «Триколоре». Всего авария затронула около 20% абонентской базы оператора.

В «НТВ Плюс» сообщили, что им удалось восстановить доступ к сигналу в течение нескольких дней за счёт переподключения на спутник «Ямал-402», принадлежащий компании «Газпром космические системы».

Как отметили источники «Коммерсанта» в космической отрасли, данная авария стала крупнейшей за всю историю. При этом системная проблема отсутствия резервных мощностей остаётся нерешённой. В краткосрочной перспективе её устранить не получится: до 2030 года запуск резервных аппаратов не запланирован. Создание новых спутников серии «Экспресс» займёт не менее шести лет, при этом ресурс уже находящихся на орбите аппаратов составляет 2–3 года, и нет гарантии, что с ними не произойдут аналогичные инциденты.

По информации ГПКС, причиной аварии «Экспресс-АТ1» стал сбой в системе энергопитания. В компании пообещали подключить около 1,6 млн абонентов к спутнику «Экспресс-АТ2» в начале апреля.

RSS: Новости на портале Anti-Malware.ru