Группа Bronze Starlight подписывает малварь сертификатом VPN-провайдера

Группа Bronze Starlight подписывает малварь сертификатом VPN-провайдера

Группа Bronze Starlight подписывает малварь сертификатом VPN-провайдера

Китайская киберпреступная группировка, известная под именем Bronze Starlight, атакует игровую индустрию Юго-Восточной Азии подписанной вредоносной программой. Особенность кампании заключается в том, что зловред подписан с помощью валидного сертификата, принадлежащего VPN-провайдеру Ivacy.

Использование действующего сертификата во многом облегчает киберпреступникам задачу, поскольку вредонос может обойти антивирусы и в целом свести к минимуму различные алерты.

По словам специалистов компании SentinelLabs, которые зафиксировали и описали новые атаки, используемый сертификат принадлежит сингапурскому поставщику VPN — PMG PTE LTD. Эта организация стоит за разработкой Ivacy VPN.

 

Есть подозрение, что описанная SentinelLabs кампания стала продолжением кибероперации «ChattyGoblin», о которой ESET предупреждала не так давно. Тем не менее точная идентификация затрудняется привычками китайских кибергруппировок: они часто используют одни и те же инструменты.

Атака начинается со сброса исполняемых файлов .NET в систему жертвы — agentupdate_plugins.exe и AdventureQuest.exe. Судя по всему, для доставки используются мессенджеры.

После этого происходит загрузка защищённого паролем ZIP-архива с сервера Alibaba. Исполняшка AdventureQuest.exe впервые попалась команде MalwareHunterteam в мае, именно тогда эксперты обратили внимание на подпись вредоноса сертификатом Ivacy VPN.

В архиве лежат уязвимые версии софта Adobe Creative Cloud, Microsoft Edge и McAfee VirusScan, с которыми можно провернуть технику загрузки вредоносной DLL (DLL hijacking). В качестве библиотек выступают следующие три файла: libcef.dll, msedge_elf.dll и LockDown.dll. Задача — установить на компьютер жертвы маячки Cobalt Strike.

 

Занятно, что исполняемые файлы содержат ряд ограничений по геолокации: вредоносная программа не запустится на компьютерах из Великобритании, Германии, Франции, России, Индии, Канады и США.

Dr.Web CureIt! получил платную Pro-версию, будет стоить от 10 рублей в день

Компания «Доктор Веб» представила новый продукт — Dr.Web CureIt! Pro. Это расширенная версия известной утилиты Dr.Web CureIt!, предназначенной для разовой проверки и лечения зараженных компьютеров. Изменения затронули подход к развитию продукта.

Бесплатная версия утилиты сохранится, но будет ориентирована на максимально простой сценарий использования: скачать, запустить проверку и устранить обнаруженные угрозы без дополнительных настроек.

Расширенные функции теперь вынесены в отдельную редакцию Dr.Web CureIt! Pro. В ней доступны более гибкие параметры сканирования, настройка исключений, ручной выбор действий для обнаруженных угроз и расширенная статистика проверки.

До 30 июня 2026 года пользователи могут протестировать новую версию бесплатно. Для этого достаточно оформить получение обычного Dr.Web CureIt! через официальный сайт компании — вместе со ссылкой на скачивание будет предоставлена лицензия на один день для Pro-версии.

С 1 июля модель распространения изменится. Бесплатный Dr.Web CureIt! останется доступным для скачивания, а использование Dr.Web CureIt! Pro станет платным. Стоимость составит 10 рублей за сутки работы, 50 рублей за пять дней или 100 рублей за десять дней.

Одновременно компания продолжает развивать и саму бесплатную утилиту. Ранее в Dr.Web CureIt! появилась возможность проверять файлы и каталоги, которые вредоносные программы специально добавляют в исключения антивирусов.

Такая техника нередко используется современными зловредами для обхода защитных механизмов. После заражения вредоносная программа может самостоятельно изменить настройки безопасности системы и исключить собственные файлы из проверки. В результате пользователь видит работающий антивирус, но часть опасных объектов остается вне зоны его внимания.

Новая функция позволяет обнаруживать подобные скрытые объекты даже в тех случаях, когда вредоносный инструмент попытался замаскироваться через систему исключений.

Таким образом, Dr.Web CureIt! теперь развивается по двум направлениям: бесплатная версия остается инструментом для быстрого лечения заражённого компьютера, а расширенные возможности анализа и настройки переходят в отдельный платный продукт.

RSS: Новости на портале Anti-Malware.ru