Загрузчик GuLoader использует NSIS-скрипты в атаках на коммерсантов

Загрузчик GuLoader использует NSIS-скрипты в атаках на коммерсантов

Загрузчик GuLoader использует NSIS-скрипты в атаках на коммерсантов

Распространители GuLoader, полагающиеся на спам-рассылки, отказались от макросов Microsoft Office и взамен стали использовать файлы NSIS. По данным Trellix, смена способа доставки полезной нагрузки произошла в начале прошлого года; NSIS-атаки зловреда актуальны до сих пор.

Вредоносный загрузчик GuLoader примечателен тем, что использует множество трюков, помогающих затруднить анализ и обнаружение. В 2021 году ассоциированные с ним спам-кампании использовали вложения в формате ZIP, содержащие документ Word с вредоносным макросом.

Цепочка заражения при этом выглядела следующим образом:

  • макрос загружает файл LNK и VBS-скрипт;
  • сценарий отрабатывает, и в систему сбрасывается PE-файл;
  • исполнение PE влечет загрузку шелл-кода GuLoader для доставки целевого пейлоада.

В начале 2022 года злоумышленники отошли от этой схемы, отдав предпочтение другому триггеру — NSIS. Вложения, содержащие такой файл, стали разнообразнее; экспертам встречались архивы в форматах ZIP, RAR, ISO, LZH, ACE, замаскированные под справку о состоянии банковского счета или запрос цены на товар/услугу.

Авторы атак также научились тщательно скрывать шелл-код GuLoader. В их арсенале появились обфускация и шифрование, схема маскировки постепенно усложнялась, становилась многоступенчатой.

 

В первые две недели декабря по клиентской базе Trellix было зафиксировано не менее 5000 событий, связанных с рассылкой GuLoader-вложений. Вредоносные письма получили полтора десятка организаций разного профиля в 13 странах — в основном из сферы электронной коммерции.

 

Полезная нагрузка, доставляемая с помощью GuLoader, разнообразна; это может быть AgentTesla, LokiBot, NanoCore RAT, NetWire RAT или представитель иного семейства зловредов.

Вслед за банками перестала работать бесконтактная оплата в Vendista

В России в субботу начался массовый сбой в работе системы приёма безналичных платежей Vendista. О причинах инцидента и сроках его устранения оператор системы пока не сообщает. POS-терминалы Vendista широко используются компаниями малого и среднего бизнеса — для оплаты в магазинах, гостиницах, заведениях общественного питания, сфере услуг, при доставке еды навынос, а также в вендинговых автоматах.

Оператор системы, компания «ВендГрупп», работает с 2019 года и присутствует в России, Беларуси, Армении и Казахстане.

Как сообщает РБК, сбой начался 4 апреля. Он затронул только российский сегмент. Не проходили платежи через ряд банков-партнёров, включая ВТБ, «Т-Банк» и «Альфа-Банк». При этом через Сбербанк платежи у части пользователей проходили.

«Сроки восстановления неизвестны», — прокомментировали ситуацию РБК в «ВендГрупп».

Причину сбоя в компании также назвать не смогли. При этом в других странах присутствия никаких проблем не наблюдалось.

По оценке ИТ-эксперта Михаила Капустина, которую он дал в комментарии для «Российской газеты», причиной сбоя могла стать потеря соединения с одним из зарубежных серверов.

Это могло произойти как из-за ограничительных действий регулятора, так и на фоне военных действий: значительная часть таких серверов физически расположена в ОАЭ и других странах Персидского залива, которые нередко становятся целями ударов ракетами и дронами. Ещё одной возможной причиной, по мнению экспертов, опрошенных изданием, могла стать DDoS-атака.

«Сообщалось, что сбой затронул операции через ВТБ, Т-Банк и Альфа-Банк, тогда как Сбер у части пользователей продолжал работать. Это важная деталь, потому что она делает менее вероятной версию о неисправности самих терминалов как „железа“ и скорее указывает на проблему в платёжной обработке, маршрутизации или интеграции с частью банковских контуров», — отметил в комментарии для «Российской газеты» доцент Финансового университета при Правительстве РФ Кырлан Марчел.

По его оценке, наиболее вероятны три сценария: сбой в процессинге или платёжном шлюзе, ошибка при обмене данными с банками, а также неудачное обновление ПО или изменение конфигурации на серверах, из-за которых была нарушена отправка запросов.

Накануне, 3 апреля, произошёл массовый сбой в работе сразу нескольких крупнейших финансовых платформ. Он продолжался несколько часов.

RSS: Новости на портале Anti-Malware.ru