Тулкит WoofLocker прячет вредоносный код в PNG, доставляет локер браузера

Тулкит WoofLocker прячет вредоносный код в PNG, доставляет локер браузера

Тулкит WoofLocker прячет вредоносный код в PNG, доставляет локер браузера

Внимание специалистов по кибербезопасности привлекла обновлённая версия тулкита WoofLocker, которую злоумышленники используют в атаках с фейковой техподдержкой для снятия цифрового отпечатка устройства жертвы, а также доставки блокировщика браузера.

Впервые об этой тулзе заговорили в январе 2020 года, когда Malwarebytes описала метод редиректа трафика с помощью встроенного в страницы взломанных сайтов JavaScript-кода.

Интересно, что киберпреступники использовали стеганографию для помещения кода JavaScript в PNG-изображение. Сначала потенциальную жертву проверяли, пытаясь выяснить, не бот ли это, а уже потом подсовывали вредоносную картинку.

Если же на страницу заходил бот, использовался PNG без дополнительной вредоносной нагрузки. WoofLocker даже получил дополнительное имя — 404Browlock, поскольку при переходе по ссылке напрямую (без редиректа) страница выдавала ошибку 404.

Исследователи также выяснили, что кампания до сих пор активна. В блоге Malwarebytes Жером Сегура, глава киберразведки, пишет:

«Используемая тактика и методы атакующих почти не изменились, однако они значительно усовершенствовали инфраструктуру, которая теперь гораздо устойчивее к попыткам вывода из строя».

«Фактически проверка цифрового отпечатка позволяет злоумышленникам детектировать виртуальные машины, определённые расширения браузеров и даже защитные инструменты».

Большинство веб-сайтов, загружающих WoofLocker, посвящены темам для взрослых. Инфраструктура использует хостеров в Болгарии и Украине, что позволило киберпреступникам построить более грамотную защиту от ликвидации.

Цель кампании — установить на компьютер пользователей блокировщик браузера, который будет предлагать заплатить за некое защитное решение от киберугроз.

 

Для снятия цифрового отпечатка киберпреступники используют API WEBGL_debug_renderer_info. Реальных пользователей от ботов и виртуальных машин отличают по свойствам графических драйверов.

Кто именно стоит за кампанией, эксперты пока затрудняются сказать. Тем не менее им удалось найти доказательства подготовки этих атак аж с 2017 года.

Импортозамещение без прикрас: на «Сетевом лете» устроят прожарку вендоров

2 июля в Москве состоится вторая конференция «Сетевое лето» — необычный ИТ-опен-эйр для сетевых инженеров, архитекторов, специалистов по эксплуатации, CIO и CTO. Главная идея мероприятия — меньше презентаций, больше реальных кейсов, живого общения и практики.

В программе заявлены выступления экспертов «Инфосистемы Джет», Yandex Infrastructure, МТС, Билайна, «Лаборатории Касперского», BI.ZONE, АО «НСИС», Финтех-Платформы и других компаний.

Одной из самых обсуждаемых частей конференции обещает стать «прожарка» отечественных вендоров. Участники смогут напрямую задать производителям неудобные вопросы об импортозамещении, эксплуатации оборудования и возникающих проблемах без привычных маркетинговых презентаций.

Практики тоже будет достаточно. На площадке в Строгино развернут лабораторию с реальным сетевым оборудованием, где инженеры смогут самостоятельно восстанавливать сетевую доступность, экспериментировать с настройками и разбирать типовые сценарии эксплуатации.

Отдельный мастер-класс посвятят использованию искусственного интеллекта в работе сетевых инженеров. Участникам покажут, как ИИ помогает анализировать конфигурации, строить топологию сети, составлять таблицы соединений и создавать собственные промпты для автоматизации рутинных задач.

В инженерном треке организаторы обещают исключительно технические доклады — без вводных лекций. Среди тем: производство российских коммутаторов, эксплуатация SAN, особенности PoE, аналитика состояния сетевого оборудования, балансировка между ЦОДами, NGFW, автоматизация сетей и тестирование производительности балансировщиков.

По словам организаторов, цель «Сетевого лета» — превратить конференцию в площадку, где инженеры смогут не только послушать доклады, но и поспорить с коллегами, проверить оборудование своими руками и обсудить реальные проблемы, с которыми сталкиваются при построении современных сетей.

RSS: Новости на портале Anti-Malware.ru