Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

Трояну Emotet добавили модуль самораспространения через SMB

В ходе анализа новых образцов Emotet эксперты BlackBerry обнаружили модуль, позволяющий Windows-зловреду самостоятельно распространяться по сети подбором ключей к общим ресурсам, доступным по протоколу SMB. Выявлена также возможность скрытной загрузки ранее использовавшихся модулей посредством инъекции в 64-битный процесс, известной как Heaven’s Gate.

Новые спам-рассылки с ботнета Emotet, позволившие заполучить свежие семплы, как и в ноябре, используют вложения в формате XLS. Вредоносный документ содержит инструкции для получателя, выполнение которых помогает злоумышленникам обойти защиту MOTW.

Согласно блог-записи BlackBerry, модуль SMB spreader, предназначенный для дальнейшего распространения Emotet по сети, вначале обеспечивает себе ИБ-привилегии текущего пользователя. Для этого он дублирует соответствующий токен, используя SecurityImpersonationLevel, а затем вызывает функцию ImpersonateLoggedOnUse, чтобы получить возможность выполнять действия в ИБ-контексте подключенного аккаунта.

Заручившись полномочиями, вредонос начинает перечислять сетевые ресурсы с помощью API WnetOpenEnumW и WnetEnumResourceW, составляя список потенциальных удаленных серверов. Затем, используя вшитые в код ходовые логины и пароли, он перебирает собранные имена серверов и при этом пытается получить доступ к общему ресурсу IPC$ через API WNetAddConnection2W.

Если это не удается, SMB spreader ищет дополнительные юзернеймы на взломанном сервере, используя API NetUserEnum. Находки комбинируются с вшитыми паролями и пускаются в ход, чтобы получить желанный доступ к IPC$.

В случае удачного брутфорса SMB-модуль трояна подключается к ресурсу ADMIN$ или C$ и копирует туда загрузчик Emotet, запуская его как сервис. Для исполнения используется regsvr32.exe.

Кроме SMB spreader, исследователи обнаружили еще один недавно добавленный модуль — для кражи данных кредитных карт из Google Chrome. Находки также подтвердили переориентацию трояна на 64-битные Windows.

Загрузка некоторых прежних модулей Emotet (32-битных) теперь осуществляется путем инъекции в 64-битные процессы по методу Heaven’s Gate. Данная техника основана на использовании WoW64 API, позволяет обойти защиту и хорошо известна. Загрузчик трояна при этом работает в подобии песочницы и внедряет вредоносный код в процесс, используя process hollowing.

В рамках выявленной спам-кампании Emotet дополнительно загружал банковского трояна IcedID, он же BokBot, либо даунлоадер Bumblebee.

Apple закрыла более 50 уязвимостей в iOS 26.5

Apple выпустила крупный набор обновлений для своих устройств: iOS 26.5, iPadOS 26.5, macOS Tahoe 26.5, watchOS 26.5, tvOS 26.5 и visionOS 26.5. Помимо новых функций, в релизы вошли важные патчи.

Больше всего заплаток получила iOS 26.5: в заметках Apple упоминается более 50 закрытых уязвимостей.

Apple также выпустила обновления для старых версий ОС: iOS 18.7.9, iPadOS 18.7.9, iPadOS 17.7.11, iOS 16.7.16, iPadOS 16.7.16, iOS 15.8.8, iPadOS 15.8.8, macOS Sequoia 15.7.7 и macOS Sonoma 14.8.7.

В большинстве старых релизов патч всего один. Он связан с системой вывода уведомлений и не позволяет восстанавливать уже удалённые уведомления. Ранее этот патч появился в iOS 26.4.2.

Пользователям iPhone, iPad, Mac, Apple Watch, Apple TV и Vision Pro рекомендуется установить свежие версии ПО, особенно если устройство используется для работы, платежей или хранения важных данных.

Напомним, Apple также добавила в iOS 26.5 важное обновление для приложения «Сообщения»: RCS-переписки получили сквозное шифрование. RCS — это более современная замена СМС для обмена сообщениями между между iPhone и Android.

Благодаря этому стандарту в чатах работают функции, похожие на iMessage: более качественные фото и видео, индикаторы набора текста, отчёты о прочтении и другие привычные мелочи.

RSS: Новости на портале Anti-Malware.ru