Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Банковский троян Casbaneiro начал обходить контроль учётных записей (UAC)

Операторы банковского трояна Casbaneiro начали использовать метод обхода контроля контроля учётных записей (User Account Control, UAC) для получения полных прав администратора на атакованных компьютерах.

Исследователи из компании Sygnia считают, что авторы Casbaneiro совершенствуют свои техники для ухода от детектирования и незаметного выполнения кода на устройствах жертв.

«Нововведения, которыми киберпреступниками оснастили свою вредоносную программу, создают серьёзные риски для финансовых организаций во многих странах», — пишут специалисты в отчёте.

Casbaneiro (или как его ещё называют — Metamorfo и Ponteiro) известен сообществу кибербезопасников как банковский троян. В июле 2021 года Microsoft предупреждала о его активности: вредонос стоял за спамерской кампанией и использовал HTML smuggling.

Атаки Casbaneiro, как правило, начинаются с фишингового письма с вредоносным вложением, которое при запуске разворачивает в системе троян. Параллельно на устройство сбрасывается скрипт, отвечающий за снятие цифрового отпечатка машины и сбора системных метаданных.

Casbaneiro на начальной стадии сопровождает ещё один бинарник — Horabot. Его задача — «двигать» вредонос латерально по сети, заражая других сотрудников кредитных организаций.

В последних атаках операторы немного изменили подход: всё начинается с целевого фишинга, а в письме есть ссылка на HTML-файл. Последний перенаправляет пользователя на загрузку RAR-архива.

Вторым важным изменением стало использование исполняемого файла fodhelper.exe, который и отвечает за обход UAC. Вредонос также создаёт директорию C:\Windows[пробел]\system32, в которую копируется fodhelper.exe.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России обнаружен Android-шпион ClayRat, маскирующийся под WhatsApp*

Специалисты компании Zimperium обнаружили быстро развивающуюся шпионскую кампанию под названием ClayRat, нацеленную на пользователей Android в России. Злоумышленники распространяют вредоносные приложения через телеграм-каналы и поддельные сайты, маскируясь под популярные сервисы: WhatsApp*, TikTok, Google Photos и YouTube.

После установки программа превращает смартфон в настоящий инструмент слежки: ClayRat может читать СМС, собирать историю звонков, уведомления и системные данные, а также делать снимки с фронтальной камеры, совершать звонки и отправлять сообщения от имени владельца.

Кроме того, вредонос распространяется дальше — он рассылает ссылки на заражённые сайты всем контактам из адресной книги. Таким образом злоумышленники превращают взломанные устройства в своеобразные «точки распространения» атаки.

За последние три месяца исследователи зафиксировали более 600 образцов ClayRat и около 50 дропперов — упрощённых загрузчиков вредоносных файлов. С каждой новой версией разработчики добавляют новые механизмы сокрытия, чтобы обойти антивирусы и системы защиты Android.

Zimperium отмечает, что злоумышленники используют хитрую схему обмана: пользователей перенаправляют на фейковые сайты, где якобы можно скачать «новую версию YouTube Plus» или другое популярное приложение. Чтобы внушить доверие, авторы кампании подделывают отзывы и количество загрузок.

 

В некоторых случаях ClayRat устанавливается через поддельное окно обновления Google Play, при этом настоящий вредоносный код спрятан внутри зашифрованных данных приложения. Этот приём помогает обойти ограничения Android 13 и новее, где установка APK вне Google Play стала сложнее.

После установки ClayRat просит назначить себя приложением по умолчанию для СМС, чтобы получить полный доступ к переписке и другим сообщениям. Далее он связывается с сервером управления (C2) через обычные HTTP-запросы и начинает передавать собранную информацию злоумышленникам.

Эксперты называют ClayRat одной из самых опасных Android-угроз последнего времени — не только из-за его функций шпионажа, но и из-за способности автоматически заражать другие устройства, распространяясь без участия человека.

* принадлежит корпорации Meta, признанной экстремистской и запрещённой в России

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru