Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Киберпреступники запустили новую кампанию ChromeLoader, нацеленную на посетителей пиратских сайтов с фильмами. Задача злоумышленников — установить новый вариант рекламного расширения для браузеров под названием Shampoo.

Об атаках рассказали исследователи из команды Wolf Security (принадлежит HP). Согласно отчёту специалистов, кампания стартовала в марте 2023 года.

Напомним, что ChromeLoader устанавливает вредоносные расширения для браузеров, чтобы с их помощью перенаправлять пользователей из поисковой выдачи на сомнительные сайты, тематика которых варьируется от фейковых розыгрышей и опросов до игр для взрослых.

В начале этого года ChromeLoader начал использовать файлы в формате VHD с именами популярных игр. До этого зловред распространялся через ISO-образы. В сентябре 2022 года эксперты отметили, что ChromeLoader начал сбрасывать ZIP-бомбы и грузить шифровальщиков.

В новой кампании, на которую указали специалисты HP, вредонос распространяется через злонамеренные сайты. Для завлечения посетителей такие ресурсы предлагают бесплатно скачать музыкальные композиции, фильмы и игры.

 

Вместо желаемых медиафайлов жертва в итоге получает нагрузку в формате VBScripts, выполняющую PowerShell-скрипты и создающую запланированную задачу в ОС с префиксом «chrome_».

При выполнении эта задача запускает серию скриптов, в результате чего на компьютер загружается дополнительный PowerShell-скрипт. Последний приводит в действие вредоносный аддон Shampoo.

 

Shampoo, являясь одним из вариантов ChromeLoader, может вставлять рекламные объявления на любые сайты, а также перенаправлять пользователя на сторонние ресурсы. После установки вредонос закрывает жертве доступ к странице расширений Chrome.

«Удалить Shampoo не так просто, как деинсталлировать обычное легитимное расширение. Вредонос полагается на запущенные в цикле скрипты и созданные в Windows задачи. Таким образом, если вы удаляете аддон, он всё равно возвращается на своё место», — предупреждают (PDF) в HP.

Для корректного удаления навязчивого расширения специалисты рекомендуют выполнить следующие шаги:

  • удалить любые задачи в системе с префиксом «chrome_»;
  • удалить ключ реестра HKCU\Software\Mirage Utilities\;
  • перезагрузить компьютер.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

VK WorkSpace теперь совместим с DLP-системой InfoWatch Traffic Monitor

DLP-система InfoWatch Traffic Monitor теперь совместима с on-premise-версией платформы VK WorkSpace. Это означает, что компании смогут контролировать, какие данные передаются в корпоративных письмах и мессенджере, и вовремя предотвращать утечки.

Интеграция охватывает основные каналы рабочей коммуникации — электронную почту и мессенджер VK Teams. DLP-система отслеживает текст, вложения и документы, выявляет потенциально конфиденциальную информацию и проверяет, нарушаются ли политики безопасности компании.

Если нарушение зафиксировано, система может автоматически заблокировать отправку сообщения, ограничить доступ к файлам и уведомить ИБ-специалистов.

Почта, работающая в составе VK WorkSpace, тоже подключается к DLP-системе. Есть несколько способов настройки: можно перенаправлять почтовый трафик через SMTP или использовать скрытую копию (BCC).

Интеграция настраивается через административный интерфейс — достаточно указать адрес сервера или почтового ящика DLP. Кроме того, защиту трафика на рабочих устройствах обеспечивает установленный агент InfoWatch.

Как подчёркивают в обеих компаниях, эта интеграция — ответ на запросы бизнеса и госсектора на усиление контроля за утечками и работу в полностью российских ИТ-средах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru