Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

В мае специалисты VMware зафиксировали рост активности, связанной с атаками TrueBot. Как оказалось, операторы трояна вновь сменили способ его доставки и теперь используют скрытую загрузку через браузер, выдавая вредоноса за обновление Google Chrome.

По данным экспертов, троянский загрузчик TrueBot, ассоциируемый с преступной группой Silence, активен в интернете как минимум с 2017 года. Он применяется в основном в атаках на банки и другие финансовые институты, реже — на образовательные учреждения.

В прошлом месяце злоумышленники раздавали зловреда в виде файлов update.exe и chrome.exe в надежде, что пользователи браузера Google разрешат исполнение. Судя по IoC, приведенным в блог-записи VMware, на настоящий момент замаскированный таким образом экзешник пока не детектится.

При запуске вредонос прежде всего ищет признаки наличия EDR и антивирусов. Если угрозы нет, он подключается к C2-серверу (российский IP и ранее использовался в атаках TrueBot) и загружает пейлоад второй ступени (3ujwy2rz7v.exe, уровень детектирования на 5 июня — 30/69), запуск которого осуществляется с помощью утилиты командной строки Windows.

Второй исполняемый файл устанавливает связь со своим C2 и выполняет различные действия в системе: получает дампы LSASS, перечисляет запущенные процессы, ворует и выводит конфиденциальную информацию.

 

Ботоводы долгое время распространяли TrueBot, проводя целевые имейл-рассылки. В прошлом году они опробовали эксплойт CVE-2022-31199 для Netwrix Auditor, а также USB-червя Raspberry Robin в качестве вектора доставки.

Android получит отдельное управление бэкапами WhatsApp

Google решила избавить пользователей WhatsApp (принадлежит признанной экстремистской организацией корпорации Meta, запрещенной в России) от лишних поисков по меню. В обновлении Google Play Services появится возможность управлять резервными копиями мессенджера напрямую из настроек Android.

Сейчас для изменения параметров резервного копирования приходится заходить в сам WhatsApp и искать нужный раздел среди внутренних настроек. После выхода обновления часть этих функций появится в системном меню устройства.

О нововведении стало известно из журнала изменений Google Play Services версии 26.23. Согласно описанию, пользователи смогут управлять резервными копиями WhatsApp через раздел резервного копирования Android.

Пока функция ещё не получила массового распространения, но её появление ожидается в ближайшие дни или недели.

Предполагается, что новая страница позволит менять практически те же параметры, которые доступны в самом WhatsApp: выбирать аккаунт для хранения резервных копий, настраивать частоту сохранения данных, определять типы сохраняемого контента и задавать правила использования мобильной сети или Wi-Fi.

Одновременно Google обновляет и другие системные настройки. В частности, компания обещает улучшить управление синхронизацией контактов Google, а также переработать отображение истории операций в Google Wallet.

Само обновление выходит одновременно с Android 17 и июньским Pixel Drop 2026. Вместе с ними пользователи уже получили новые функции вроде плавающих пузырьков приложений для многозадачности и ряд других изменений.

На первый взгляд перенос настроек резервного копирования может показаться мелочью. Но на практике это ещё один шаг Google к тому, чтобы важные параметры популярных приложений были доступны прямо из системы, а не прятались в глубине отдельных программ.

RSS: Новости на портале Anti-Malware.ru