Обнаружен вредонос-шпион с управлением через Telegram

Обнаружен вредонос-шпион с управлением через Telegram

Обнаружен вредонос-шпион с управлением через Telegram

Вредоносная программа TgRAT пишется под конкретный компьютер, каналами управления становятся закрытые чаты в Telegram. Зловреда обнаружили эксперты Positive Technologies. Вирус умеет скачивать файлы, делать скриншоты экрана и “усыплять” устройство.

Во многих компаниях Telegram используют в качестве корпоративного мессенджера. Киберпреступники придумали, как использовать Telegram API для скрытого управления бэкдорами и выгрузки конфиденциальной информации.

Новый вредонос TgRAT проникает на компьютер и сразу проверяет имя узла, на котором он запущен. Если данные не совпадает со значением, вшитым в тело программы, TgRAT завершает работу. К такому выводу пришли аналитики компании Positive Technologies, изучив исходный код нового вируса.

Анализ показал, что файл с полезной нагрузкой представляет собой небольшой RAT, который использует Telegram в качестве контрольного сервера. Им является закрытая группа в мессенджере, коммуникация осуществляется с помощью Telegram API.

Токен и ID чата для коммуникации могут быть считаны из файла с именем token.sys, который должен лежать в каталоге с вредоносом. В случае если файла нет, программа использует те токен и ID, которые содержатся в коде.

Установив соединение, вредонос получает имена команд и аргументы (при необходимости).

Эксперты обращают внимание на формат хранения и исполнения команд. На этапе инициализации необходимых параметров, переменных и библиотек, TgRAT формирует структуру данных определенного вида, идентичную map.

Эта структура хранит, кроме служебных полей, указатели на функции, которые будут отвечать за выполнение команд. Она используется для маппинга имени команды, которое приходит с управляющего сервера (Telegram-чата) на функцию.

Вирус-шпион выполняет команды:

  • получение информации о зараженном компьютере;
  • подключение (bind) к определенной группе в Telegram, служебное сообщение об ошибке подключения;
  • самозавершение (kill);
  • сохранение сообщения в виде файла;
  • самообновление;
  • запуск шелла;
  • выполнение команды в шелле и сохранение результата в виде файла;
  • запуск процесса;
  • сон в течение определенного времени;
  • перезапуск бота;
  • скачивание файла;
  • снимок экрана.

Несмотря на то, что хакеры используют легитимные протоколы для управления своими инструментами и для выгрузки данных, эту атаку можно легко выявить при минимальном уровне мониторинга трафика, отмечают эксперты.

При этом, говорится в сообщении Positive Technologies, на момент проведения расследования исходный код TgRAT отсутствовал в публичных источниках, и пока вредонос может не детектироваться антивирусными средствами.

Сбор денег в соцсетях может привести к блокировке карты

Популярные в соцсетях сборы средств могут обернуться блокировкой счетов со стороны банков, а также вниманием налоговых органов. Кроме того, в отдельных случаях такую деятельность могут квалифицировать как незаконное предпринимательство или мошенничество, что уже влечёт уголовную ответственность.

О таких рисках в комментарии для РИА Новости предупредила юрист, член Союза юристов-блогеров на базе МГЮА имени Олега Кутафина при Ассоциации юристов России Евгения Сабитова.

В последнее время в соцсетях получили распространение сборы небольших сумм. Владельцы страниц просят подписчиков перевести им, например, 50–100 рублей на погашение кредита, в том числе ипотеки.

Как отметила юрист, формально такая практика не запрещена. Однако юридические риски всё же есть. Если будет доказано, что владелец страницы вводил подписчиков в заблуждение относительно своего материального положения, его действия могут подпасть под статью 159 УК РФ (мошенничество). Максимальное наказание по ней достигает 10 лет лишения свободы.

Кроме того, систематическое поступление средств может привлечь внимание налоговых органов с точки зрения соблюдения требований Налогового кодекса. Банки, в свою очередь, вправе блокировать переводы при подозрении на мошеннические операции или отмывание средств, полученных преступным путём. Ранее уже были прецеденты блокировок даже при переводах самому себе на небольшие суммы.

В то же время Банк России назвал информацию о массовых блокировках переводов некорректной. В ЦБ также заявили, что постоянно совершенствуют механизмы выявления противоправных операций и реабилитации клиентов, пострадавших из-за ложноположительных срабатываний антифрод-систем.

RSS: Новости на портале Anti-Malware.ru