Киберпреступники привлекают школьников для установки вредоносов

Киберпреступники привлекают школьников для установки вредоносов

Киберпреступники привлекают школьников для установки вредоносов

Киберпреступники пытаются втягивать школьников в кибератаки, предлагая подзаработать на незаконной деятельности в цифровом пространстве. В частности, у подростков есть возможность поучаствовать в кардинге, хактивизме с политическим уклоном и распространении вредоносных программ.

По словам специалиста компании «РТК-Солар» Олега Седова, речь идёт о неких партизанских кибердружинах, членами которых могут стать школьники. В беседе с «Известиями» Седов отметил, что для участия в преступных схемах подростки должны установить у себя вредоносную программу, которая объединяет их в бот-сеть.

Проанализировав предложения матёрых киберпреступников, эксперты сделали вывод, что среди них есть хорошие психологи. Иначе нельзя объяснить фактически безупречное попадание в нужную злоумышленникам аудиторию.

Зачастую подростки просто хотят применить свои ИТ-навыки на практике. Например, ради интереса попробовать что-то взломать. Однако специалисты напоминают: даже проникновение в аккаунт одноклассника является уголовным преступлением.

Изучение материалов, мошеннических схем, а также получение готовых вредоносных программ для DDoS-атак или фишинга — всё это происходит в закрытых чатах, Telegram-ботах или на форумах в дарквебе.

Тяга к знаниям и экспериментам не всегда доводит юных любителей ИТ до положительных результатов. По словам исследователей, некоторые подростки выводят из строя собственные компьютеры, пытаясь запустить свою же вредоносную программу. Более того, молодёжь любит хвастаться, поэтому записывает на видео свои «подвиги» и выкладывает всё это в Сеть. Так школьники выдают себя.

Эксперт компании «Газинформсервис» Григорий Ковшов рассказал об опасности данной схемы взаимодействия со злоумышленниками:

«Прежде всего необходимо доносить до детей, что хакерство — это серьёзное преступление. Сегодня на форумах, где активно представлены в том числе и киберпреступники, идёт обсуждение перспектив нелегальной работы для школьников. Злоумышленники стараются переманить на «темную сторону» молодых и даже юных пользователей, погружённых или только интересующихся сферой ИТ.

Совершенно очевидно, что в даркнете нельзя найти законную, перспективную и высокооплачиваемую работу. Что касается подработок, то они тоже могут обернуться проблемами, так как профессиональные кибермошенники редко нанимают людей «с улицы», скорее всего школьников просто втягивают в очередную схему и используют в «темную». В итоге — мало того, что их могут привлечь к противоправной деятельности, так ещё и вряд ли заплатят за участие в мошеннических схемах.

Будьте бдительны и помните — информационная безопасность в наших с вами руках».

Шпионский троян CastleRAT вступил в Steam-сообщество ради связи с C2

Объявившийся в марте этого года Windows-бэкдор CastleRAT существует в двух вариантах: один написан на Python, другой скомпилирован на C. Последний ловчее прячется в системе и обладает более широкими возможностями.

В компании Splunk (собственность Cisco) подвергли анализу пару C-образцов CastleRAT и выяснили, что для управления трояном используются специально созданные публичные профили Steam.

При запуске вредонос собирает системные данные (имя компьютера, имя пользователя, GUID машины, название продукта) и обращается к бесплатному сервису www[.]ip-api[.]com для получения IP-адреса жертвы. Собранная информация отсылается на C2-сервер в подтверждение успешного заражения.

Основной задачей CastleRAT является обеспечение удаленного шелл-доступа к хосту. Зловред также умеет по команде выполнять следующие задачи:

  • составление списка запущенных процессов;
  • кейлоггинг;
  • копирование истории браузера (Microsoft Edge, Google Chrome, Brave, Firefox);
  • кража учетных данных и адресов криптокошельков из буфера обмена;
  • захват экрана (скриншоты выполняются в фоне и с заданной периодичностью);
  • включение / выключение микрофона и веб-камеры;
  • вывод поддельного диалогового окна с целью заставить жертву совершить искомое действие (вбить команду, путь к файлу, учетные данные);
  • останов и повторный запуск браузера с нужными флагами (–mute-audio, –do-not-de-elevate и проч.) в обеспечение скрытного мониторинга и контроля пользовательских сессий;
  • повышение привилегий в обход UAC (с этой целью используется UUID службы Appinfo для запуска доверенного ComputerDefaults.exe на более высоком уровне);
  • загрузка и запуск (с помощью rundll32.exe) дополнительных плагинов.

Чтобы обеспечить себе постоянное присутствие в системе, CastleRAT создает запланированное задание на запуск своей копии при каждой загрузке Windows.

Использование Steam позволяет операторам зловреда скрыть C2-коммуникации в легитимном веб-трафике. Всю релевантную информацию (конфигурация, команды) они постят на страницах игрового комьюнити прямым текстом либо в виде ссылок.

 

Обмен вредоноса с C2 осуществляется с использованием RC4. Ключ для шифрования / расшифровки данных жестко прописан в коде CastleRAT.

RSS: Новости на портале Anti-Malware.ru