Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Масштабная киберпреступная кампания затронула по меньшей мере 400 тысяч пользователей Windows. Злоумышленники доставляют на устройства жертв приложения для прокси-серверов, в результате чего компьютеры ничего не подозревающих юзеров выступают в качестве выходных узлов (exit node).

Такие ботнеты удобны для преступников тем, что с их помощью можно запускать атаки с подстановкой скомпрометированных учётных данных (credential stuffing) со свежих IP-адресов.

Помимо этого, взломанные компьютеры могут действовать и в безобидных целях: верифицировать рекламу, собирать сведения, тестировать веб-сайты и безопасно перенаправлять трафик.

По словам исследователей из AT&T Alien Labs, злоумышленникам удалось собрать около 400 тыс. выходных узлов из устройств пользователей. Кстати, стоящая за ботнетом организация утверждает, что владельцы этих устройств дали своё согласие, однако в AT&T Alien Labs выяснили, что вредоносная нагрузка устанавливать в системы незаметно.

«У нас есть доказательства скрытной установки прокси на компьютеры пользователей, хотя владельцы утверждают обратное. Более того, приложение подписано, антивирусы его не детектируют», — пишут эксперты.

Интересно, что эта же компания, которая управляет описанным ботнетом, ранее контролировала выходные узлы, созданные пейлоадом AdLoad, атакующим системы macOS.

Цепочка заражения начинается с запуска лоадера, который спрятан в крякнутом софте или играх. Именно этот загрузчик скачивает и устанавливает приложение-прокси; это происходит в фоновом режиме без какого-либо взаимодействия с пользователем.

Параллельно на командный сервер отправляются специальные параметры, позволяющие зарегистрировать очередного «клиента» и добавить его устройство в ботнет.

Если вы столкнулись с этой киберугрозой, исследователи рекомендуют поискать исполняемый файл «Digital Pulse» в директории «%AppData%\». Можно также найти похожий ключ в реестре Windows.

После обновлений Windows 11 перестали запускаться Блокнот и Ножницы

У пользователей Windows 11 выдалась непростая неделя. На фоне череды проблем, которые принес последние (январские) патчи, всплыл ещё ряд ошибок, теперь уже приводящих к сбою в работе «родных» приложений.

Как сообщает Windows Central, на площадке Reddit и форумах поддержки Microsoft массово жалуются на сбой, из-за которого перестаёт запускаться ряд стандартных программ.

В списке пострадавших — Блокнот, «Ножницы», Alienware Command Center, а также фирменные утилиты для игровых устройств вроде Xbox Ally и Armoury Crate для ROG Ally.

При попытке открыть приложение пользователи видят ошибку 0x803F8001. Система сообщает, что приложение «недоступно для вашей учётной записи» и предлагает проверить вход в Microsoft Account.

На практике это ни к чему не приводит — приложения просто отказываются запускаться, что особенно раздражает, когда под удар попадает тот же Блокнот.

В одной из тем на форуме сотрудник Microsoft пояснил, что такой код ошибки обычно появляется, когда Microsoft Store не может проверить лицензию приложения — например, из-за повреждённого кеша. В теории проблему должны решать стандартные меры вроде сброса кеша магазина или переустановки приложения. Но, как отмечает Windows Central, в реальности это не помогло.

В ходе собственных тестов изданию удалось избавиться от сбоя после установки свежего обновления — KB5074109. Однако гарантировать, что этот способ сработает у всех, пока нельзя.

Масштаб проблемы остаётся неясным: воспроизвести баг удаётся не всем, а причина сбоя не очень понятна. Не исключено, что дело либо в одном из обновлений Windows, либо в сбое на стороне серверов Microsoft.

Хорошая новость в том, что компания, по имеющимся данным, уже в курсе проблемы. Так что, скорее всего, исправление появится в одном из ближайших обновлений.

На днях также стало известно о вылетах приложений и зависаниях компьютеров после установки тех же январских патчей.

RSS: Новости на портале Anti-Malware.ru