Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Киберпреступники запустили новую кампанию ChromeLoader, нацеленную на посетителей пиратских сайтов с фильмами. Задача злоумышленников — установить новый вариант рекламного расширения для браузеров под названием Shampoo.

Об атаках рассказали исследователи из команды Wolf Security (принадлежит HP). Согласно отчёту специалистов, кампания стартовала в марте 2023 года.

Напомним, что ChromeLoader устанавливает вредоносные расширения для браузеров, чтобы с их помощью перенаправлять пользователей из поисковой выдачи на сомнительные сайты, тематика которых варьируется от фейковых розыгрышей и опросов до игр для взрослых.

В начале этого года ChromeLoader начал использовать файлы в формате VHD с именами популярных игр. До этого зловред распространялся через ISO-образы. В сентябре 2022 года эксперты отметили, что ChromeLoader начал сбрасывать ZIP-бомбы и грузить шифровальщиков.

В новой кампании, на которую указали специалисты HP, вредонос распространяется через злонамеренные сайты. Для завлечения посетителей такие ресурсы предлагают бесплатно скачать музыкальные композиции, фильмы и игры.

 

Вместо желаемых медиафайлов жертва в итоге получает нагрузку в формате VBScripts, выполняющую PowerShell-скрипты и создающую запланированную задачу в ОС с префиксом «chrome_».

При выполнении эта задача запускает серию скриптов, в результате чего на компьютер загружается дополнительный PowerShell-скрипт. Последний приводит в действие вредоносный аддон Shampoo.

 

Shampoo, являясь одним из вариантов ChromeLoader, может вставлять рекламные объявления на любые сайты, а также перенаправлять пользователя на сторонние ресурсы. После установки вредонос закрывает жертве доступ к странице расширений Chrome.

«Удалить Shampoo не так просто, как деинсталлировать обычное легитимное расширение. Вредонос полагается на запущенные в цикле скрипты и созданные в Windows задачи. Таким образом, если вы удаляете аддон, он всё равно возвращается на своё место», — предупреждают (PDF) в HP.

Для корректного удаления навязчивого расширения специалисты рекомендуют выполнить следующие шаги:

  • удалить любые задачи в системе с префиксом «chrome_»;
  • удалить ключ реестра HKCU\Software\Mirage Utilities\;
  • перезагрузить компьютер.

Аэрофлот начнёт продавать билеты за цифровые рубли

С 1 сентября 2026 года «Аэрофлот» начнёт принимать цифровые рубли при оплате авиабилетов. Новый способ расчёта появится на сайте перевозчика и в его собственных офисах продаж. При покупке билета онлайн пользователю предложат выбрать пункт «Цифровой рубль».

После этого, по словам пресс-службы, сайт сформирует QR-код, который потребуется отсканировать в приложении банка, поддерживающего новую форму российской валюты.

Затем пассажир подтвердит списание денег из цифрового кошелька на платформе Банка России.

Если операция пройдёт успешно, система оформит билет и отправит электронный чек на почту. Никаких мешков с цифровой наличностью в аэропорт тащить не придётся, внешне процедура будет напоминать привычную оплату через СБП.

В офисах «Аэрофлота» схема почти такая же. QR-код появится на кассовом терминале, после чего клиенту останется отсканировать его банковским приложением и подтвердить платёж.

Для использования нового способа оплаты потребуется открыть цифровой кошелёк и обслуживаться в банке, подключённом к платформе цифрового рубля. Обычные банковские карты и другие варианты расчёта при этом никуда не исчезнут.

В тот же день цифровые рубли начнёт принимать МТС, ими можно будет оплачивать услуги, подключённые к МТС Pay. К запуску также готовятся «Ростелеком» и «Мегафон».

Власти также уточнили, что цифровой рубль — не криптовалюта, а третья форма российской национальной валюты наряду с наличными и безналичными деньгами.

RSS: Новости на портале Anti-Malware.ru