Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

Троян TrueBot теперь грузится с сайтов под видом апдейта Chrome

В мае специалисты VMware зафиксировали рост активности, связанной с атаками TrueBot. Как оказалось, операторы трояна вновь сменили способ его доставки и теперь используют скрытую загрузку через браузер, выдавая вредоноса за обновление Google Chrome.

По данным экспертов, троянский загрузчик TrueBot, ассоциируемый с преступной группой Silence, активен в интернете как минимум с 2017 года. Он применяется в основном в атаках на банки и другие финансовые институты, реже — на образовательные учреждения.

В прошлом месяце злоумышленники раздавали зловреда в виде файлов update.exe и chrome.exe в надежде, что пользователи браузера Google разрешат исполнение. Судя по IoC, приведенным в блог-записи VMware, на настоящий момент замаскированный таким образом экзешник пока не детектится.

При запуске вредонос прежде всего ищет признаки наличия EDR и антивирусов. Если угрозы нет, он подключается к C2-серверу (российский IP и ранее использовался в атаках TrueBot) и загружает пейлоад второй ступени (3ujwy2rz7v.exe, уровень детектирования на 5 июня — 30/69), запуск которого осуществляется с помощью утилиты командной строки Windows.

Второй исполняемый файл устанавливает связь со своим C2 и выполняет различные действия в системе: получает дампы LSASS, перечисляет запущенные процессы, ворует и выводит конфиденциальную информацию.

 

Ботоводы долгое время распространяли TrueBot, проводя целевые имейл-рассылки. В прошлом году они опробовали эксплойт CVE-2022-31199 для Netwrix Auditor, а также USB-червя Raspberry Robin в качестве вектора доставки.

Банки будут проверять смартфоны на вредоносы только с согласия клиента

С 1 марта 2027 года российские банки смогут останавливать денежные переводы, если обнаружат на устройстве клиента вредоносные приложения. Впрочем, тайно заглядывать в каждый смартфон никто не должен: проверка будет добровольной и потребует явно выраженного согласия пользователя.

Как рассказал эксперт по кибербезопасности Сибирского ГУ Банка России Олег Савва, соответствующий пункт необходимо включить в договор между банком и клиентом.

Кроме того, кредитной организации потребуется специальный программный механизм, способный выявлять вредоносные приложения.

Если система заметит опасный софт, операция будет остановлена. Новая норма охватит платежи по банковским картам, переводы электронных денег и операции через Систему быстрых платежей.

Механизм предусмотрен Федеральным законом № 210-ФЗ от 26 июня 2026 года. Его главная задача — пресекать мошеннические переводы в ситуациях, когда вредоносная программа получила доступ к мобильному банку или помогает злоумышленникам управлять устройством жертвы.

Таким образом, банк сможет заблокировать перевод, но сначала клиент должен сам разрешить ему искать цифровую заразу. Без согласия владельца смартфона антивирусного досмотра не будет.

RSS: Новости на портале Anti-Malware.ru