Новый вредонос LOBSHOT открывает скрытый VNC-доступ к машинам на Windows

Новый вредонос LOBSHOT открывает скрытый VNC-доступ к машинам на Windows

Новый вредонос LOBSHOT открывает скрытый VNC-доступ к машинам на Windows

Новая вредоносная программа LOBSHOT распространяется через рекламный механизм Google и позволяет операторам незаметно захватывать устройства, работающие на операционной системе Windows.

В последнее время исследователи не раз предупреждали об интересе киберпреступников к распространению вредоносов через рекламу в Google. Например, именно так пользователям выдавался зловред под видом GIMP.

Злоумышленники маскируют фишинговые и вредоносные сайты под ресурсы 7-ZIP, VLC, OBS, Notepad++, CCleaner, TradingView, Rufus и др. Желая получить легитимный софт, пользователи загружают на устройства трояны Gozi, RedLine, Vidar, Cobalt Strike, SectoRAT и шифровальщик Royal.

В отчёте Elastic Security Labs специалисты указали на нового вредоноса — LOBSHOT, который также распространяется с помощью механизма Google Ads. На этот раз злоумышленники прикрылись софтом для удалённого администрирования AnyDesk, а на деле вели посетителя на фейковый сайт amydeecke[.]website.

 

Злонамеренный ресурс выдаёт пользователю файл MSI, выполняющий в системе PowerShell-команду и загружающий DLL с download-cdn[.]com.

«Мы выявили более 500 уникальных образцов LOBSHOT с июля 2022 года. Все они скомпилированы как 32-битные DLL или исполняемый файлы и весят между 93 и 124 КБ», — пишет команда Elastic Security Labs.

Сразу после запуска LOBSHOT проверяет, запущен ли в системе Microsoft Defender. Если антивирус активен, вредонос завершает свой процесс, чтобы избежать детектирования. В случае же, если Microsoft Defender не работает, LOBSHOT вносит изменения в реестр ОС и настраивается на автозапуск.

Далее зловред проверяет наличие одного из 32 Chrome-расширений для криптовалютных кошельков, 9 Edge-аддонов и 11 расширений для Firefox. После этого LOBSHOT запускает файл в директории C:\ProgramData.

Исследователи также выяснили, что вредонос располагает hVNC-модулем, позволяющим операторам незаметно подключаться к заражённому устройству удалённо.

Злоумышленники все чаще звонят на городские телефоны

Телефонные мошенники всё чаще переключаются на стационарные телефоны. Это связано с более слабой защитой фиксированной связи на уровне сети, а также с отсутствием определителей номера во многих домах. Кроме того, стационарные номера сегодня используют реже и почти не оставляют их в качестве контактных. Поэтому любые входящие вызовы на них воспринимаются как более «доверительные».

О тенденции рассказал РИА Новости руководитель направления антифрода «Билайна» Александр Фадеев. По его словам, резкий рост таких звонков начался летом 2025 года. Уже в июне об активизации злоумышленников, использующих стационарные номера, предупреждал депутат Госдумы Антон Немкин.

«Городские телефоны — лёгкая мишень: в отличие от мобильных, они не защищены на уровне сети, и далеко не у всех есть определитель номера. При этом ими чаще пользуются пожилые люди и дети», — пояснил представитель «Билайна».

Среди мошеннических сценариев по-прежнему заметную долю занимает тема «продления абонентского договора». Именно с неё началась новая волна звонков на стационарные телефоны прошлым летом. Конечная цель злоумышленников — «угон» аккаунта на Госуслугах или развитие двухступенчатой схемы с последующей кражей сбережений.

В числе новых сценариев Александр Фадеев назвал «оплату просроченных счетов» за услуги ЖКХ и ресурсоснабжающих организаций, а также «замену счётчиков». Популярны и легенды о предстоящей модернизации телефонной линии, бесплатной замене оборудования, переоформлении документов для пенсионного фонда или записи в поликлинику. Во всех случаях задача одна — получить персональные и платёжные данные, а иногда и запустить многоступенчатую схему хищения средств.

RSS: Новости на портале Anti-Malware.ru