Клипер Laplas скрывает подмену криптокошелька, используя схожий адрес

Клипер Laplas скрывает подмену криптокошелька, используя схожий адрес

Клипер Laplas скрывает подмену криптокошелька, используя схожий адрес

В интернете объявился новый вредонос, нацеленный на кражу криптовалюты путем подмены кошельков в буфере обмена Windows. Проведенный в Cyble анализ вывил существенное отличие Laplas от аналогов: он не является аддоном к инфостилеру или RAT-трояну, а выполнен как полнофункциональный инструмент с собственной панелью управления.

Новый клипер доступен по подписке и активно продвигается в даркнете, в том числе на русскоязычных форумах. Зафиксированы случаи распространения Laplas с помощью Smoke Loader, при этом на машину жертвы также загружаются инфостилер Raccoon 2.0 и многофункциональный прокси-бот SystemBC, позволяющий скрыть вредоносный трафик.

Примечательна еще одна особенность новобранца: он при подмене использует визуально похожий адрес кошелька, сгенерированный на C2-сервере. Подобная попытка скрыть подлог вызвана тем, что при проведении криптовалютных транзакций многие пользователи стали проверять копипаст сравнением (обычно по нескольким знакам в трудной для запоминания строке).

В рекламных постах на подпольных форумах утверждается, что подменные адреса кошельков создаются за доли секунды. Они хранятся в базе данных три дня, но оператору предоставляется возможность отправить ключи доступа в Telegram, чтобы воспользоваться им позже. На тот же Telegram-аккаунт можно в реальном времени получать уведомления о действиях резидентных Laplas.

 

Каким образом злоумышленникам удается создавать адреса кошельков, способные ввести в заблуждение жертву, пока не установлено. В BleepingComputer попытались поэкспериментировать, но добились сходства за пять секунд — это явно дольше, чем среднестатистический пользователь тратит на копипаст при вводе, и может вызвать подозрение.

Не исключено, что злоумышленники заранее генерируют большое количество адресов, и вредонос потом выбирает нужный из списка (идентификация осуществляется с использованием регулярных выражений). Тестирование в Cyble показало, что адрес Bitcoin-кошелька, который Laplas получает с C2-сервера, содержит первую и последнюю пару знаков строки, скопированной в буфер обмена. В случае с кошельком Ethereum никакого сходства с оригиналом не наблюдалось.

При исполнении новоявленный клипер загружает в память основной модуль build.exe. Затем он копирует себя в %Appdata% и добавляет запланированное задание на ежеминутный запуск в течение 416 дней. Зловред также загружает со своего сервера regex-шаблон и начинает отслеживать использование буфера обмена, чтобы улучить удобный момент для подмены криптокошелька.

Список кошельков, поддерживаемых Laplas, внушителен; он также включает ссылки на обмен в Steam (Trade URL).

 

С 20 октября эксперты Cyble выявили около 200 семплов нового клипера; к ноябрю дневная норма таких находок резко увеличилась.

Как готовят ИБ-экосистемы: новый выпуск «Инфобез со вкусом»

На ТВ-канале «Большой эфир» и в соцсетях компании «Газинформсервис» вышел новый выпуск шоу «Инфобез со вкусом» — проекта, в котором разговоры об информационной безопасности неожиданно сочетаются с кулинарией. Гостем 17-го эпизода стал Иван Чернов, директор по продуктовой стратегии компании UserGate.

В этом выпуске речь шла о том, как в UserGate выстраивают подход к разработке, как связаны между собой продукты и сервисы компании и в каком направлении движется экосистема в целом.

Разговор получился комплексным — примерно таким же, как и обсуждаемая тема: элементы экосистемы UserGate дополняют друг друга, как ингредиенты в сицилийском капонате, который готовили в студии.

Как отметил ведущий шоу Сергей Полунин, выпуск получился не совсем стандартным — в духе новогоднего настроения и без попыток идти по привычным шаблонам. Помимо продуктов и ИБ, собеседники затронули и более широкие вопросы — о том, как меняется отрасль и чего ждать от неё в будущем.

Иван Чернов, в свою очередь, провёл параллель между архитектурой продуктов UserGate и выбранным блюдом: как NGFW остаётся базовым элементом сетевой защиты, так и овощи в традиционном рецепте служат основой простого, но продуманного блюда.

Посмотреть 17-й выпуск «Инфобез со вкусом» можно на площадках «Большого эфира» и в социальных сетях «Газинформсервиса».

Ранее гостями шоу уже становились представители «Газинформсервиса», «Аквариуса», BI.ZONE, Security Vision, ICL Системные технологии, «Открытой мобильной платформы», SitePatrol и других компаний — руководители, эксперты по ИБ и развитию продуктов, которые обсуждали профессию и отрасль в неформальном формате.

RSS: Новости на портале Anti-Malware.ru