Сложный вредонос BundleBot маскируется под чат-бот Google Bard

Сложный вредонос BundleBot маскируется под чат-бот Google Bard

Сложный вредонос BundleBot маскируется под чат-бот Google Bard

Новому семейству вредоносных программ под именем BundleBot удавалось незаметно атаковать жертв, используя особенности техники развертывания с одним файлом. BundleBot помогает операторам извлекать конфиденциальные данные из скомпрометированных хостов.

Новый вредонос описали в одном из своих недавних отчетов специалисты Check Point:

«BundleBot использует технику развертывания с одним файлом, подразумевающую объединение всех зависящих от приложения файлов в один двоичный. Такой формат приводит либо к очень редким срабатываниям, либо вообще к отсутствию статического детектирования».

«Как правило, в кампании фигурируют вредоносные веб-сайты, на которых якобы можно скачать утилиты, ИИ-инструменты и игры».

Некоторые из таких веб-сайтов пытаются замаскироваться под Google Bard, чат-бот корпорации, основанный на искусственном интеллекте. Жертву обманом заставляют скачать архив «Google_AI.rar», размещенный на легитимном облачном хранилище вроде Dropbox.

После распаковки RAR-архив копирует в систему исполняемый файл («GoogleAI.exe»), содержащий библиотеку «GoogleAI.dll». Задача последнего — скачать защищенный паролем архив в формате ZIP из Google Drive.

Далее извлекается ещё один ZIP-архив — «ADSNEW-1.0.0.3.zip», в котором лежит исполняемый файл RiotClientServices.exe. Уже он содержит пейлоад BundleBot — RiotClientServices.dll, а также библиотеку для обработки пакетных данных командного сервера — LirarySharing.dll.

«Библиотека RiotClientServices.dll представляет собой кастомный вредонос, использующий LirarySharing.dll для обработки отправляемых на C2 данных. Авторы задействовали собственную обфускацию и мусорный код, чтобы затруднить анализ», — объясняют исследователи.

Попав в систему, BundleBot может извлекать данные из веб-браузеров, снимать скриншоты, воровать токены Discord и данные телеграм-аккаунтов. По словам экспертов Check Point, им также удалось обнаружить другой семпл BundleBot, который отличается использованием HTTPS при получении информации с удаленного сервера.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочно обновляем Microsoft Edge — уязвимость в Chromium уже на мушке

Разработчики Microsoft выпустили внеплановое обновление для браузера Edge на основе Chromium. Сборка 138.0.3351.65 содержит патчи для двух опасных уязвимостей; одну из них злоумышленники уже используют в атаках.

Обе проблемы классифицируются как «путаница типов данных» и при эксплуатации позволяют удаленно выполнить любой код в целевой системе.

Уязвимость CVE-2025-6554 обнаружил в JavaScript-движке V8 эксперт Google. Эксплойт осуществляется с помощью специально созданного сайта; в случае успеха автор атаки получает доступ на чтение/запись к произвольным ячейкам памяти.

В связке с другими уязвимостями это может привести к выходу за пределы песочницы, краже данных или выполнению вредоносного кода. Уровень угрозы в Google оценили в 8,1 балла по CVSS (как высокий); патч для Chrome вышел несколько дней назад.

Уязвимость CVE-2025-49713 (8,8 балла CVSS) актуальна лишь для Microsoft Edge. Злоумышленник сможет удаленно выполнить свой код, если ему удастся заставить пользователя открыть вредоносное вложение либо совершить переход по ссылке, присланной по имейл или в мессенджере.

Успешный эксплойт позволяет внедрить в систему зловреда, украсть учетные данные, а также развить атаку в корпоративной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru