Новый троян-стилер OpcJacker распространяется под видом VPN-клиента

Новый троян-стилер OpcJacker распространяется под видом VPN-клиента

Новый троян-стилер OpcJacker распространяется под видом VPN-клиента

Эксперты Trend Micro опубликовали результаты анализа нового инфостилера, которому было присвоено кодовое имя OpcJacker. Троян используется в атаках со второй половины прошлого года и примечателен нестандартным форматом конфигурационного файла, определяющего его поведение.

Набор функций зловреда включает кейлогинг, скриншоты, кражу конфиденциальных данных из браузеров, загрузку дополнительных модулей и подмену адресов криптокошельков в буфере обмена. Для распространения используются поддельные сайты, рекламирующие связанные с криптой приложения и другой легитимный софт.

Последняя malvertising-кампания, нацеленная на засев OpcJacker, была зафиксирована в феврале этого года. Мошенническая реклама была ориентирована на жителей Ирана и предлагала скачать архивный файл для доступа к VPN-сервису. В тех случаях, когда визитер подключался через VPN, редирект на загрузку инсталлятора откатывался.

Вредоносный код оказался защищенным с помощью хорошо известного криптора Babadeda. Сам инфостилер, по данным Trend Micro, в основном используется для доставки дополнительной полезной нагрузки — инструмента администрирования NetSupport RAT, варианта зловреда удаленного доступа hVNC, шифровальщика Phobos, сильно докучавшего россиянам в прошлом году.

 

Содержимое конфигурационного файла OpcJacker похоже на байткод, написанный на кастомном машинном языке. В нем присутствуют шестнадцатеричные идентификаторы; каждая команда парсится для получения кода операций, а затем запускается соответствующий обработчик. По всей видимости, вирусописатели надеялись таким образом затруднить анализ потока выполнения вредоносной программы.

Недавно на черном рынке появился еще один интересный инфостилер — Cinoshi, функциональность которого можно расширить за счет добавления клиппера, бота или майнера криптовалюты. Из специализированных программ-клипперов внимания заслуживает новичок, замаскированный под Tor-браузер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ирландия передала США украинца в рамках дела о шифровальщике Conti

После экстрадиции 43-летний житель Ирландии Олексий Литвиненко предстал перед судом как фигурант уголовного дела, открытого в штате Теннеси два года назад. Украинца обвиняют в причастности к вымогательству с использованием Conti.

По данным ФБР, названный шифровальщик собрал более 1000 жертв в 30+ странах. Авторы атак с применением Conti суммарно получили не менее $150 млн в виде выкупа.

Согласно материалам дела, в период с 2020 года по июнь 2022-го Литвиненко контролировал кражу данных из зараженных сетей и отвечал за записки с требованием выкупа, которые тот оставлял в системах жертв.

Арест подозреваемого в Ирландии по запросу американских властей произошел в июле 2023 года. Процедуры, связанные с экстрадицией, заняли много времени и в этом месяце были, наконец, завершены.

В США уроженцу Украины инкриминируют преступный сговор с целью совершения мошеннических действий с использованием вычислительной техники и проводной связи. По совокупности обвиняемому грозит до 25 лет лишения свободы.

По данному делу проходят еще четверо иностранцев — специалист по криптозащите кода Максим Галочкин, программист Максим Руденский и два предполагаемых менеджера Conti-операций, Михаил Царев и Андрей Жуков. Их судьба пока неизвестна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru