Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Киберпреступники запустили новую кампанию ChromeLoader, нацеленную на посетителей пиратских сайтов с фильмами. Задача злоумышленников — установить новый вариант рекламного расширения для браузеров под названием Shampoo.

Об атаках рассказали исследователи из команды Wolf Security (принадлежит HP). Согласно отчёту специалистов, кампания стартовала в марте 2023 года.

Напомним, что ChromeLoader устанавливает вредоносные расширения для браузеров, чтобы с их помощью перенаправлять пользователей из поисковой выдачи на сомнительные сайты, тематика которых варьируется от фейковых розыгрышей и опросов до игр для взрослых.

В начале этого года ChromeLoader начал использовать файлы в формате VHD с именами популярных игр. До этого зловред распространялся через ISO-образы. В сентябре 2022 года эксперты отметили, что ChromeLoader начал сбрасывать ZIP-бомбы и грузить шифровальщиков.

В новой кампании, на которую указали специалисты HP, вредонос распространяется через злонамеренные сайты. Для завлечения посетителей такие ресурсы предлагают бесплатно скачать музыкальные композиции, фильмы и игры.

 

Вместо желаемых медиафайлов жертва в итоге получает нагрузку в формате VBScripts, выполняющую PowerShell-скрипты и создающую запланированную задачу в ОС с префиксом «chrome_».

При выполнении эта задача запускает серию скриптов, в результате чего на компьютер загружается дополнительный PowerShell-скрипт. Последний приводит в действие вредоносный аддон Shampoo.

 

Shampoo, являясь одним из вариантов ChromeLoader, может вставлять рекламные объявления на любые сайты, а также перенаправлять пользователя на сторонние ресурсы. После установки вредонос закрывает жертве доступ к странице расширений Chrome.

«Удалить Shampoo не так просто, как деинсталлировать обычное легитимное расширение. Вредонос полагается на запущенные в цикле скрипты и созданные в Windows задачи. Таким образом, если вы удаляете аддон, он всё равно возвращается на своё место», — предупреждают (PDF) в HP.

Для корректного удаления навязчивого расширения специалисты рекомендуют выполнить следующие шаги:

  • удалить любые задачи в системе с префиксом «chrome_»;
  • удалить ключ реестра HKCU\Software\Mirage Utilities\;
  • перезагрузить компьютер.

Wildberries без анонса открыла мессенджер WB Chat для всех

Wildberries без официального анонса открыла доступ к мессенджеру WB Chat. Аутентификация проходит через WB ID. Интерфейс предлагает знакомый набор: личные чаты, группы и каналы, которые можно создавать прямо с главного экрана.

Работающее приложение обнаружило издание «Код Дурова». Сервис уже можно скачать в Google Play, App Store и RuStore, а для любителей не устанавливать лишнее доступна веб-версия.

Диалоги распределены по вкладкам «Все», «Чаты», «Группы» и «Каналы». Также предусмотрены папки, «Избранное», статусы и юзернеймы.

Пользователи могут отправлять фотографии и видео, пересылать сообщения и отвечать на них. Есть и расшифровка голосовых: отдельная кнопка превращает аудиозапись в текст. Наконец-то можно узнать, что человек наговорил за три минуты, не включая его монолог в общественном транспорте.

 

Навигация построена вокруг плавающей панели с разделами профиля, чатов и настроек. В профиле доступны аватар, имя, статус и выбор уникального имени пользователя.

WB Chat находится на стадии бета-тестирования, поэтому разработчики предупреждают о возможных ошибках. В Google Play приложение собрало более тысячи загрузок и получило рейтинг 2,5 балла на основе 27 отзывов. Издателем указана компания WB FZE, зарегистрированная в свободной экономической зоне Хамрия в эмирате Шарджа.

Ранее Wildberries зарегистрировала десятки доменов, связанных с мессенджером. Глава компании Татьяна Ким рассказывала, что после российского запуска сервис планируют вывести и на зарубежные рынки.

RSS: Новости на портале Anti-Malware.ru