Клипер Laplas скрывает подмену криптокошелька, используя схожий адрес

Клипер Laplas скрывает подмену криптокошелька, используя схожий адрес

В интернете объявился новый вредонос, нацеленный на кражу криптовалюты путем подмены кошельков в буфере обмена Windows. Проведенный в Cyble анализ вывил существенное отличие Laplas от аналогов: он не является аддоном к инфостилеру или RAT-трояну, а выполнен как полнофункциональный инструмент с собственной панелью управления.

Новый клипер доступен по подписке и активно продвигается в даркнете, в том числе на русскоязычных форумах. Зафиксированы случаи распространения Laplas с помощью Smoke Loader, при этом на машину жертвы также загружаются инфостилер Raccoon 2.0 и многофункциональный прокси-бот SystemBC, позволяющий скрыть вредоносный трафик.

Примечательна еще одна особенность новобранца: он при подмене использует визуально похожий адрес кошелька, сгенерированный на C2-сервере. Подобная попытка скрыть подлог вызвана тем, что при проведении криптовалютных транзакций многие пользователи стали проверять копипаст сравнением (обычно по нескольким знакам в трудной для запоминания строке).

В рекламных постах на подпольных форумах утверждается, что подменные адреса кошельков создаются за доли секунды. Они хранятся в базе данных три дня, но оператору предоставляется возможность отправить ключи доступа в Telegram, чтобы воспользоваться им позже. На тот же Telegram-аккаунт можно в реальном времени получать уведомления о действиях резидентных Laplas.

 

Каким образом злоумышленникам удается создавать адреса кошельков, способные ввести в заблуждение жертву, пока не установлено. В BleepingComputer попытались поэкспериментировать, но добились сходства за пять секунд — это явно дольше, чем среднестатистический пользователь тратит на копипаст при вводе, и может вызвать подозрение.

Не исключено, что злоумышленники заранее генерируют большое количество адресов, и вредонос потом выбирает нужный из списка (идентификация осуществляется с использованием регулярных выражений). Тестирование в Cyble показало, что адрес Bitcoin-кошелька, который Laplas получает с C2-сервера, содержит первую и последнюю пару знаков строки, скопированной в буфер обмена. В случае с кошельком Ethereum никакого сходства с оригиналом не наблюдалось.

При исполнении новоявленный клипер загружает в память основной модуль build.exe. Затем он копирует себя в %Appdata% и добавляет запланированное задание на ежеминутный запуск в течение 416 дней. Зловред также загружает со своего сервера regex-шаблон и начинает отслеживать использование буфера обмена, чтобы улучить удобный момент для подмены криптокошелька.

Список кошельков, поддерживаемых Laplas, внушителен; он также включает ссылки на обмен в Steam (Trade URL).

 

С 20 октября эксперты Cyble выявили около 200 семплов нового клипера; к ноябрю дневная норма таких находок резко увеличилась.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Kaspersky опровергла причастность к разработке российских военных БПЛА

Компания «Лаборатория Касперского» отвечает на заявления о том, что ее ИИ помог России разработать военные беспилотные системы.

По словам добровольцев по сбору разведывательной информации, в российских беспилотниках в ходе спецоперации на Украине использовался ИИ, созданный российской компанией Kaspersky.

Аналитики OSINT из InformNapalm изучили 100 ГБ украденных данных российской компании «Альбатрос» и сообщили, что «Лаборатория Касперского» начала сотрудничество с компанией еще в 2018 году.

В то время группа из шести человек создала команду «ALB-search», чтобы принять участие в конкурсе на разработку технологий поисково-спасательных дронов.

В докладе говорится, что несмотря на поражение, член группы, Никита Калмыков, основал компанию «Альбатрос», а Алексей Флоров и Константин Спиридонов, входившие в состав «ALB-search», заняли руководящие должности.

Сообщается, что Владимир Клешнин и Владимир Туров, которые также были участниками «ALB-search», занимались разработкой шпионских дронов «Альбатрос», будучи сотрудниками «Лаборатории Касперского».

С 2018 года Туров возглавляет платформу Kaspersky Antidrone, которая позволяет предотвратить нежелательное проникновение БПЛА на различные объекты в охраняемом воздушном пространстве.

Специалисты InformNapalm утверждают, что после конкурса участники группы «ALB-search» зарегистрировали патент на использование дронов в поиске пропавших людей. Для полного функционирования БПЛА необходимо было разработать бортовую нейронную сеть. Беспилотник, оснащенный камерой, микрофоном и встроенным ИИ, смог бы определять присутствие людей с помощью этих датчиков и передавать их координаты на базу.

Из доклада добровольцев, искусственный интеллект для дронов был якобы создан членами команды Kaspersky, в которую входили Туров и Клешнин. В утечке говорилось, что «Лаборатория Касперского» использует беспилотники «Альбатрос» в качестве носителя для своих «интеллектуальных систем», такие как БПЛА «Альбатрос М5» и промышленные квадрокоптеры «Альбатрос Д1».

По заявлению InformNapalm, «Лаборатория Касперского» должна быть подвергнута санкциям, как и весь технологический сектор РФ.

Kaspersky опровергла большинство утверждений. Представители рассказали, что действительно сотрудничали с «Альбатрос», но лишь на экспериментальном уровне в качестве гуманитарного проекта, но не над конечным продуктом.

Туров и Клешнин, по сообщению компании, действительно являются ее сотрудниками, а их взаимодействие с «Альбатрос» предшествовало работе в Kaspersky. Представители также упомянули о наличии дистрибьюторского соглашения Antidrone с «Альбатрос», которое закончилось в 2022 году.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru