Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Неизвестный киберпреступник распространяет фальшивый демонстрационный эксплойт (proof-of-concept — PoC) для недавно пропатченной уязвимости в WinRAR. PoC опубликован на GitHub, а его задача — заразить пользователей вредоносом VenomRAT.

На фейковый эксплойт указала команда Unit 42 (принадлежит Palo Alto Networks). Согласно записям, PoC был выложен 22 августа 2023 года.

Речь идёт об эксплойте для уязвимости CVE-2023-40477, о которой мы сообщали в конце августа. С помощью этой бреши атакующие могли выполнить команды на Windows-компьютере, для чего достаточно было заставить жертву открыть специально подготовленный архив.

Брешь затрагивала версии архиватора до 6.23. В настоящее время разработчики уже устранили проблему, но это не помешало злоумышленнику с ником «whalersplonk» начать распространять вредоносные программы под видом PoC.

Для убедительности киберпреступник добавил в свой архив файл README с инструкцией и даже Streamable-видео, в котором демонстрируется, как нужно пользоваться PoC. Всё для людей, как говорится.

Исследователи из Unit 42 нашли в архиве фейковый Python-скрипт, который на деле представляет собой модифицированный общедоступный эксплойт для дыры в GeoServer под идентификатором CVE-2023-25157.

При выполнении вместо запуска PoC происходит создание batch-скрипта, загружающего зашифрованный PowerShell-скрипт и выполняющий его на хосте. Последний скачивает зловред VenomRAT и создаёт задачу с выполнением каждые три минуты.

VenomRAT реализует в системе функциональность кейлогера: записывает нажатия клавиш и сохраняет их в текстовом файле локально. Далее вредонос соединяется с командным центром (C2) для получения команд (предусмотрены всего девять):

  1. plu_gin — активирует плагин в реестре.
  2. HVNCStop — завершает процесс «cvtres».
  3. loadofflinelog — отправляет записанные кейлогером данные из директории %APPDATA%.
  4. save_Plugin — сохраняет плагин в реестре под аппаратным идентификатором.
  5. runningapp — отображает запущенные процессы.
  6. keylogsetting — обновляет файл с записанными кейлогером данными.
  7. init_reg — удаляет подключи в реестре Software под аппаратным идентификатором.
  8. Po_ng — измеряет время PING к командному серверу.
  9. filterinfo — составляет список установленных программ и активных процессов.

Напомним, в конце августа злоумышленники использовали другую дыру в WinRAR для атак на трейдеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

США ввели санкции против Media Land и связанных с ней российских граждан

На сайте Управления по контролю за иностранными активами (OFAC) Минфина США появилась информация о включении в санкционные списки пяти российских граждан и семи принадлежащих им компаний, зарегистрированных в России, Великобритании, Сербии и Узбекистане.

Согласно официальному сообщению OFAC, основной целью санкций стала компания Media Land и её дочерние структуры, включая центр обработки данных в Киришах и Media Land Technology.

Параллельно аналогичные меры ввели профильные ведомства Австралии и Великобритании.

В санкционный список также включены генеральный директор Media Land Александр Волосовик и лица, которые, по версии американских властей, оказывали ему содействие: Илья Закиров, Кирилл Затолокин и Юлия Панкова.

Под ограничения попала и дочерняя структура Aeza Group — Hypercore, зарегистрированная в Великобритании, которая попала под санкции в июне, а также новый генеральный директор Aeza Максим Макаров.

Формальной причиной включения в списки стала деятельность по поддержке инфраструктуры программ-вымогателей и предоставление так называемого «пуленепробиваемого хостинга».

Американские власти утверждают, что Media Land участвовала в операциях группировок LockBit, BlackSuit и Play, а её инфраструктура использовалась для DDoS-атак на организации в США.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru