Банковского трояна IcedID перепрофилировали для доставки других зловредов

Банковского трояна IcedID перепрофилировали для доставки других зловредов

Банковского трояна IcedID перепрофилировали для доставки других зловредов

Специалисты Proofpoint фиксируют атаки IcedID с использованием новых вариантов загрузчика — Lite и Forked. Сам троян тоже претерпел изменения, потеряв функциональность, необходимую для банковского фрода.

По данным ИБ-компании, модифицированный IcedID распространяют три криминальные группы, не считая брокеров доступа к взломанным сетям. В Proofpoint полагают, что изменения вызваны сменой способа заработка: банковские мошенники решили заняться доставкой полезной нагрузки — к примеру, шифровальщиков.

Остальные поклонники банкера продолжают пользоваться стандартной версией, почти не изменившейся с 2017 года. В этом виде зловред, согласно описанию экспертов, прибывает на машину как начальный загрузчик, который запрашивает с сервера DLL-лоадер, и тот уже доставляет бот IcedID.

Вариант Lite впервые всплыл в ходе ноябрьских атак Emotet; он загружался в систему как пейлоад второй ступени. Загрузчик Forked появился позже, в феврале; по поведению он схож со стандартной версией, но использует другой тип файла (не DLL, а COM Server) и содержит дополнительный код для расшифровки строк и доменных имен, поэтому пейлоад увеличился на 12 Кбайт.

Загрузчик Lite по сравнению с ним легче, всего 20 Кбайт, так как он не выводит информацию о зараженном хосте на C2-сервер. Профилирование за него выполняет Emotet.

Оба варианта доставляют один и тот же IcedID-бот с сильно урезанной функциональностью — версию Forked без веб-инжектов, AiTM и возможности бэкконнекта. За счет этого размер файла сократился на 64 Кбайт.

 

В феврале злоумышленники распространяли Forked-вариант через персонализированные спам-письма с вложением OneNote, якобы содержащим инвойс. При открытии исполнялся файл HTA, запускающий PowerShell-команду на загрузку IcedID с удаленного сервера. Одновременно жертве отображался маскировочный документ PDF.

 

В конце февраля были зафиксированы спам-рассылки, использующие форму уведомления о нарушении американского закона о безопасности дорожного движения и автотранспорта, а также поддельные письма от имени Управления США по надзору за качеством продовольствия и медикаментов (FDA). В обоих случаях целью являлся засев Forked-версии IcedID.

Запрет на ИИ Anthropic может ускорить гонку суверенных нейросетей

История вокруг Anthropic стремительно превращается из технологической новости в политическую. Всего через несколько дней после выпуска новых ИИ-моделей Claude Mythos 5 и Claude Fable 5 доступ к ним оказался закрыт. Эксперты уже заговорили о цифровом противостоянии и суверенитете нейросетей.

По данным американских СМИ, Министерство торговли США потребовало от Anthropic запретить использование моделей всеми, кто не является гражданином США.

Причём речь шла не только о клиентах компании, но даже о сотрудниках самой Anthropic за пределами страны. На выполнение требования якобы отвели всего 90 минут.

Компания сочла такую задачу невыполнимой и в итоге полностью закрыла доступ к новым моделям.

Ситуация выглядит беспрецедентной для рынка генеративного ИИ. Если раньше власти разных стран ограничивали отдельные сервисы, приложения или поставки оборудования, то теперь под экспортный контроль фактически попали когнитивные возможности коммерческой нейросети.

Особый интерес к Claude Mythos 5 объясняется её возможностями. По заявлениям разработчиков, модель способна искать уязвимости в программном обеспечении эффективнее человека, восстанавливать исходный код и решать сложные инженерные задачи. Именно эти функции, по мнению ряда экспертов, могли вызвать опасения американских властей.

На рынке уже заговорили о новом этапе цифрового противостояния. Если раньше государства боролись за контроль над данными и микрочипами, то теперь объектом регулирования становятся сами интеллектуальные возможности ИИ.

Последствия могут оказаться куда шире, чем проблемы одной компании. После инцидента политики в Канаде и Европе уже начали говорить о необходимости ускорять разработку собственных ИИ-моделей и снижать зависимость от американских платформ.

Эксперты в беседе с «Известиями» отмечают, что история с Anthropic стала наглядным напоминанием: любой зарубежный ИИ-сервис может оказаться недоступен не из-за технических проблем, а по политическому решению.

На этом фоне всё чаще звучат разговоры о цифровом суверенитете, локальных моделях и мультивендорном подходе. Потому что зависимость от одного поставщика внезапно превратилась из вопроса удобства в вопрос национальной стратегии.

RSS: Новости на портале Anti-Malware.ru