Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

Хакеры используют поддельную капчу CloudFlare для сокрытия загрузки трояна

В Sucuri наблюдают развитие запущенной в августе кампании, нацеленной на засев RAT в связке с инфостилером по методу скрытой загрузки (drive-by). Злоумышленники внедряют на WordPress-сайты JavaScript, который отображает фейковую страницу защитного сервиса CloudFlare и предлагает посетителю скачать некий софт для завершения проверки.

Вредоносные JavaScript-инъекции осуществляются путем добавления трех строк кода в компоненты ядра CMS, файлы тем или плагинов. Количество сайтов, зараженных в ходе новых атак, невелико — меньше 1 тыс.; почти в половине случаев непрошеный довесок был обнаружен в /wp-includes/js/jquery/jquery.min.js.

Ранее этот скрипт загружал необходимый для работы контент (на тот момент поддельное предупреждение защиты CloudFlare от DDoS) из домена adogeevent[.]com. Новые варианты JavaScript-сценария запрашивают другие домены, хотя IP-адрес остался прежним.

Изменилось также скачиваемое содержимое. Теперь потенциальной жертве выводят диалоговое окно CAPTCHA, якобы подтянутое с сервера CloudFlare.

 

При вводе любого значения в указанном поле (даже правильного) всплывает подсказка: для получения доступа к сайту необходимо завершить проверку; если возникли проблемы, скачайте наш софт, чтобы больше не тратить время на тесты.

Клик по вставленной кнопке Download влечет загрузку файла .iso с последующей распаковкой вредоносного содержимого — CLOUDFLA.EXE или Cloudflare_security_installer.exe. Чтобы усилить иллюзию легитимности и отвлечь внимание, в системе запускается процесс обновления Google Chrome: примечательно, что апдейтер при этом использует русский язык.

Тем временем в фоновом режиме в систему устанавливается RAT — инструмент удаленного администрирования NetSupport, полюбившийся вымогателям SocGholish. Эта полезная нагрузка, по словам аналитиков, осталась прежней. Тем не менее, ее распознают лишь два десятка антивирусов из коллекции VirusTotal (по состоянию на 15 сентября).

В придачу к RAT жертва, как и ранее, получает инфостилера Racoon. У Джерома Сегуры (Jerome Segura) из Malwarebytes по поводу зловреда иное мнение — эксперт считает, что это троян Amadey с C2-сервером в Штатах. Продукты Kaspersky и некоторые другие сканеры детектируют вредоносный комплект с вердиктом «банковский троян» — не исключено, что заражение может обернуться финансовыми потерями.

Эксперты Sucuri зафиксировали схожую атаку, но с использованием другой фейковой страницы CloudFlare — предупреждения о блокировке доступа.

 

При этом для загрузки предлагался троянский файл весом 669,9 Мбайт. Видимо, автор атаки пытался таким образом обойти антивирусы, которые обычно пропускают большие файлы из-за лимита на размеры. Полезная нагрузка также включала записку с советом запустить экзешник — якобы для того, чтобы почистить системный реестр, но тогда зловреда можно было бы вычислить с помощью поведенческого анализа и эвристик.

Аналитики также отметили случай хостинга полезной нагрузки на GitLab. Мошеннический аккаунт уже заблокирован.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Линус Торвальдс неожиданно оправдал Windows BSOD — в чём причина

Каждый из нас видел бесконечные шутки про синий экран смерти в Windows — тот самый BSOD, который стал мемом ещё много лет назад. Microsoft даже пыталась разрядить ситуацию и сменила цвет на чёрный, но сути это не изменило: экран смерти остаётся экраном смерти, хоть синий, хоть чёрный.

Повод вернуться к теме неожиданно дал сам Линус Торвальдс. В свежем развлекательном видео с Linus Tech Tips создатель Linux высказался о злополучных BSOD — и неожиданно заступился за Microsoft. Ну, почти.

Когда разговор зашёл о его давней любви к памяти с коррекцией ошибок (ECC), Торвальдс заявил, что значительная часть падений Windows с ошибками — вовсе не вина ОС. По его словам, «большой процент» синих экранов раньше был вызван не багами в софте, а ненадёжным железом.

 

Торвальдс отметил, что отсутствие ECC делает систему менее стабильной: память рано или поздно даст сбой, и всё рухнет в самый неподходящий момент. А если заглянуть в мир геймеров, где разгон — привычная история, то стабильность падает ещё сильнее.

Короче говоря, с точки зрения Торвальдса, Windows часто получает удар по репутации за то, в чём виноваты не программисты, а железо. И хотя спорить с классиком мало кто решится, его комментарий приятно ломает привычный шаблон: оказывается, синие экраны — это не всегда софт, иногда это просто физика.

Фрагмент, в котором он говорит о BSOD, начинается примерно на отметке 9:37 в ролике. Если ещё не видели, стоит посмотреть весь выпуск — редкая возможность увидеть слегка хулиганский и непринуждённый образ человека, который создал Linux.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru