MaaS-стилер BlueFox: новая угроза, которой прочат карьеру RedLine

MaaS-стилер BlueFox: новая угроза, которой прочат карьеру RedLine

MaaS-стилер BlueFox: новая угроза, которой прочат карьеру RedLine

Эксперты Positive Technologies обнаружили образец инфостилера, похожего на RedLine. Как оказалось, это не новая версия популярного в криминальной среде Windows-зловреда, а его возможный преемник — BlueFox.

Первая реклама BlueFox появилась на русскоязычных хакерских форумах в конце прошлого года. Новый вредонос на C#, предназначенный для кражи данных, на тот момент мало кого заинтересовал: на этом рынке царил RedLine, который, к слову, до сих пор агрессивно распространяется через Telegram-каналы и на YouTube.

В минувшем сентябре создатель BlueFox анонсировал выпуск версии 2 зловреда, которая, видимо, оказалась удачнее прежней и уже получила несколько обновлений. Новобранец по-прежнему предоставляется в пользование как услуга (MaaS, Malware-as-a-Service) и позиционируется как универсальное решение для получения и обработки больших объемов информации с личным сервером и собственным протоколом связи.

 

Код BlueFox 2 сильно обфусцирован. Судя по набору функций, новобранец — классический инфостилер; из дополнительных возможностей аналитики из PT отметили получение скриншотов и загрузку файлов с удаленного сервера. Зафиксирован случай, когда зловред скачал артефакты Raccoon и Vidar. Выполнив все задачи, вредоносная программа удаляет себя, используя команду cmd.exe /C timeout 5 & del "$PATH.

 

Панель управления BlueFox доступна только из даркнета (Tor): пользователю предоставляются настраиваемый билдер и возможность использования кастомного загрузчика. 

По результатам исследования в PT пришли к выводу, что со временем новый инфостилер может приобрести не меньшую популярность, чем RedLine. В ближайшие два года эксперты ожидают широкого распространения BlueFox и, как следствие, массовых вредоносных кампаний с его использованием.

Поскольку версия 2 зловреда шифрует сообщения при обмене с командным сервером (AES в режиме ECB), для защиты от новой угрозы рекомендуется использовать продукты класса XDR, в составе которых есть модуль EDR, интеграция с песочницей и системой NTA, — такие как PT XDR.

Причиной массовых сбоев в Рунете стали неполадки у Ростелекома

Массовые проблемы с доступом к российским интернет-сервисам 6 августа устроил 29-минутный сбой в сети передачи данных «Ростелекома». Специалисты оператора перевели трафик на резервное оборудование, после чего инфраструктура вернулась к штатной работе.

Неполадки могли повлиять на доступность части интернет-ресурсов. Однако пользователям это запомнилось куда ярче: жалобы поступали на сервисы маркетплейсов, ИТ-компаний, банков, социальных платформ и операторов связи.

Больше всего сообщений ожидаемо пришло от абонентов самого «Ростелекома». Пользователи столкнулись с проблемами при подключении к сервисам и сетевым соединением.

В «Ростелекоме» пояснили, что сбой продолжался 29 минут. Трафик оперативно перенаправили на резервное оборудование, а причины инцидента в сообщении компании не раскрыли. Сейчас, по данным оператора, сеть и инфраструктура работают в штатном режиме.

Иными словами, до долгого цифрового апокалипсиса дело не дошло. Но инцидент наглядно показал, что иногда достаточно всего получаса неполадок у крупного оператора, чтобы пользователи одновременно потеряли доступ к магазинам, банкам и привычным онлайн-площадкам.

RSS: Новости на портале Anti-Malware.ru