Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Пейлоад в крякнутом софте собрал в ботнет 400 тыс. Windows-компьютеров

Масштабная киберпреступная кампания затронула по меньшей мере 400 тысяч пользователей Windows. Злоумышленники доставляют на устройства жертв приложения для прокси-серверов, в результате чего компьютеры ничего не подозревающих юзеров выступают в качестве выходных узлов (exit node).

Такие ботнеты удобны для преступников тем, что с их помощью можно запускать атаки с подстановкой скомпрометированных учётных данных (credential stuffing) со свежих IP-адресов.

Помимо этого, взломанные компьютеры могут действовать и в безобидных целях: верифицировать рекламу, собирать сведения, тестировать веб-сайты и безопасно перенаправлять трафик.

По словам исследователей из AT&T Alien Labs, злоумышленникам удалось собрать около 400 тыс. выходных узлов из устройств пользователей. Кстати, стоящая за ботнетом организация утверждает, что владельцы этих устройств дали своё согласие, однако в AT&T Alien Labs выяснили, что вредоносная нагрузка устанавливать в системы незаметно.

«У нас есть доказательства скрытной установки прокси на компьютеры пользователей, хотя владельцы утверждают обратное. Более того, приложение подписано, антивирусы его не детектируют», — пишут эксперты.

Интересно, что эта же компания, которая управляет описанным ботнетом, ранее контролировала выходные узлы, созданные пейлоадом AdLoad, атакующим системы macOS.

Цепочка заражения начинается с запуска лоадера, который спрятан в крякнутом софте или играх. Именно этот загрузчик скачивает и устанавливает приложение-прокси; это происходит в фоновом режиме без какого-либо взаимодействия с пользователем.

Параллельно на командный сервер отправляются специальные параметры, позволяющие зарегистрировать очередного «клиента» и добавить его устройство в ботнет.

Если вы столкнулись с этой киберугрозой, исследователи рекомендуют поискать исполняемый файл «Digital Pulse» в директории «%AppData%\». Можно также найти похожий ключ в реестре Windows.

Подпишитесь на новости

Kaspersky Premium для macOS научился вычищать хвосты удалённых приложений

Перетащить программу в корзину на macOS — ещё не значит действительно от неё избавиться. После удаления на диске могут остаться кеш, cookies, настройки, журналы и другие цифровые ошмётки. Теперь Kaspersky Premium предлагает собрать этот мусор и вынести его окончательно.

Новая функция «Удаление приложений» находит связанные с программами остаточные файлы, включая те, что сохранились после предыдущих удалений.

При этом общие компоненты, которые продолжают использовать другие приложения, трогать не должны. Функция также ищет дубликаты программ и позволяет удалить их все сразу либо выбрать конкретные копии.

По данным опроса «Лаборатории Касперского», 56% владельцев устройств на macOS очищают историю браузера, cookies, кеш и временные файлы, а 54% удаляют ненужные фотографии и видео.

При этом неиспользуемые приложения сносят только 44% респондентов. И даже после этого программа может уйти, а чемодан с её файлами — остаться. Проблема не ограничивается забитым накопителем.

В остатках могут храниться токены учётных записей, пароли, IP-адреса, имена пользователей, журналы событий, фрагменты документов, фотографии, переписка и пути к личным каталогам. Особенно весело это становится при продаже компьютера или получении к нему доступа злоумышленниками.

Удалённые через новую функцию файлы можно восстановить из корзины или непосредственно из Kaspersky Premium, пока приложение не закрыто.

Разработчики также напоминают: под утилиты для очистки macOS регулярно маскируются вредоносные программы.

RSS: Новости на портале Anti-Malware.ru