Троян DcRAT использует фейковый контент OnlyFans для распространения

Троян DcRAT использует фейковый контент OnlyFans для распространения

Троян DcRAT использует фейковый контент OnlyFans для распространения

В новой кампании киберпреступников используется фейковый контент OnlyFans и приманки, рассчитанные на взрослых. На деле же пользователи получают в систему троян DcRAT, открывающий удалённый доступ к компьютеру.

DcRAT может красть и передавать операторам данные с устройства жертв. Но даже более опасная его фича заключается в возможности устанавливать дополнительную программу-вымогатель.

На кампанию обратили внимание специалисты eSentire. По их словам, злоумышленники действуют в таком ключе с января 2023 года. Атакующие рассылают ZIP-архивы, в которых содержится загрузчик в формате VBScript.

Задача — обманом заставить жертву запустить лоадер. Для этого пользователю обещают доступ к платному контенту OnlyFans. Пока неясно, как именно распространяется вредонос, но специалисты полагают, что ссылки на него могут постить на форумах или присылать в мессенджерах. Злоумышленники также могут использовать «чёрную SEO-оптимизацию», чтобы продвинуть злонамеренные сайты на первые позиции поисковой выдачи.

Один из семплов, который приводят исследователи из Eclypsium, замаскирован под фотографии, на которых в обнажённом виде изображена американская порноактриса Миа Халифа.

VBScript-лоадер является минимальной модифицированной и обфусцированной версией скрипта, который засветился в кампании 2021 года. Тогда на него указала команда Splunk. В сущности, это слегка изменённый скрипт печати Windows.

При запуске вредонос проверяет архитектуру операционной системы с помощью WMI. После этого извлекается встроенная DLL (dynwrapx.dll) и регистрируется через команду Regsvr32.exe. Такой подход открывает зловреду доступ к инструменту DynamicWrapperX, позволяющему осуществлять функции вызовов из API Windows или других DLL-файлов.

Пейоад с именем BinaryData загружается в память и внедряется в процесс RegAsm.exe, легитимную часть .NET Framework. В этом случае шанс на детектирование вредоноса антивирусами резко падает.

Конечный троян DcRAT представляет собой модифицированную версию AsyncRAT, доступного любому желающему на GitHub.

Google Chrome будет просить сайты не продавать данные пользователей

Google тестирует в Chrome Canary видимый переключатель Global Privacy Control — GPC. Он позволит одним нажатием отправлять сайтам просьбу не продавать и не передавать персональные данные, а также не использовать их для таргетированной рекламы.

При включении функции браузер должен добавлять к веб-запросам сигнал Sec-GPC: 1 и передавать соответствующее значение через navigator.globalPrivacyControl.

В регионах с подходящим законодательством такая настройка может считаться официальным отказом от продажи или распространения данных. Например, GPC предназначен для реализации права «Не продавать и не передавать» по калифорнийскому закону CCPA. Подробнее механизм описан на сайте проекта GPC.

Новый переключатель появился в разделе конфиденциальности Chrome Canary, прежде всего на Android. Экспериментальные флаги доступны также на Windows, macOS, Linux и ChromeOS, однако на десктопах пользовательский интерфейс пока развёрнут не полностью.

 

Да и на Android функция сейчас работает с оговорками. Один флаг добавляет переключатель в настройки, а другой активирует сам сигнал. В ходе тестирования оказалось, что включения одной только красивой кнопки недостаточно: чтобы сайты действительно получили Sec-GPC: 1, приходится отдельно запускать Force Global Privacy Control Signal.

Даже после полноценного запуска GPC не станет волшебной кнопкой. Браузер лишь сообщает пожелание пользователя, а сайт сам определяет, как на него реагировать. Реальный эффект зависит от поддержки стандарта и законодательства конкретного региона.

В стабильной версии Chrome функции пока нет, а её поведение ещё может измениться.

RSS: Новости на портале Anti-Malware.ru