Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Неизвестный киберпреступник распространяет фальшивый демонстрационный эксплойт (proof-of-concept — PoC) для недавно пропатченной уязвимости в WinRAR. PoC опубликован на GitHub, а его задача — заразить пользователей вредоносом VenomRAT.

На фейковый эксплойт указала команда Unit 42 (принадлежит Palo Alto Networks). Согласно записям, PoC был выложен 22 августа 2023 года.

Речь идёт об эксплойте для уязвимости CVE-2023-40477, о которой мы сообщали в конце августа. С помощью этой бреши атакующие могли выполнить команды на Windows-компьютере, для чего достаточно было заставить жертву открыть специально подготовленный архив.

Брешь затрагивала версии архиватора до 6.23. В настоящее время разработчики уже устранили проблему, но это не помешало злоумышленнику с ником «whalersplonk» начать распространять вредоносные программы под видом PoC.

Для убедительности киберпреступник добавил в свой архив файл README с инструкцией и даже Streamable-видео, в котором демонстрируется, как нужно пользоваться PoC. Всё для людей, как говорится.

Исследователи из Unit 42 нашли в архиве фейковый Python-скрипт, который на деле представляет собой модифицированный общедоступный эксплойт для дыры в GeoServer под идентификатором CVE-2023-25157.

При выполнении вместо запуска PoC происходит создание batch-скрипта, загружающего зашифрованный PowerShell-скрипт и выполняющий его на хосте. Последний скачивает зловред VenomRAT и создаёт задачу с выполнением каждые три минуты.

VenomRAT реализует в системе функциональность кейлогера: записывает нажатия клавиш и сохраняет их в текстовом файле локально. Далее вредонос соединяется с командным центром (C2) для получения команд (предусмотрены всего девять):

  1. plu_gin — активирует плагин в реестре.
  2. HVNCStop — завершает процесс «cvtres».
  3. loadofflinelog — отправляет записанные кейлогером данные из директории %APPDATA%.
  4. save_Plugin — сохраняет плагин в реестре под аппаратным идентификатором.
  5. runningapp — отображает запущенные процессы.
  6. keylogsetting — обновляет файл с записанными кейлогером данными.
  7. init_reg — удаляет подключи в реестре Software под аппаратным идентификатором.
  8. Po_ng — измеряет время PING к командному серверу.
  9. filterinfo — составляет список установленных программ и активных процессов.

Напомним, в конце августа злоумышленники использовали другую дыру в WinRAR для атак на трейдеров.

PlayStation теперь требует подключение к интернету раз в 30 дней

Пользователи PlayStation 4 и PlayStation 5 заметили неприятное нововведение: цифровые копии игр теперь могут требовать подключения к интернету раз в 30 дней для проверки лицензии. Жалобы начали появляться в апреле 2026 года.

Владельцы консолей писали, что система просит подтвердить лицензию на игры из PS Store и подключиться к серверам Sony.

Сначала многие решили, что это ошибка, но служба поддержки PlayStation подтвердила: речь идёт о DRM-проверке, а не о случайном сбое.

Ограничение затрагивает цифровые игры и дополнения, купленные после марта 2026 года. Если консоль больше 30 дней не выходит в Сеть, игра может перестать запускаться до повторного подключения к интернету. После проверки доступ должен восстановиться.

Пользователям это, мягко говоря, не понравилось. Главная претензия, которую привёл NikTek в X, не столько в самом подключении к интернету, сколько в вопросе владения цифровыми покупками. Люди купили игру за свои деньги, но теперь фактически зависят от регулярной проверки на стороне Sony.

Критики считают, что консоль не должна блокировать доступ к уже купленным играм только потому, что пользователь долго был офлайн. Особенно это болезненно для тех, кто живёт с нестабильным интернетом, уезжает надолго или принципиально использует консоль без постоянного подключения.

Вокруг ситуации остаётся много вопросов: будет ли компания менять подход, исправлять его как ошибку или оставит 30-дневную проверку для новых цифровых покупок.

RSS: Новости на портале Anti-Malware.ru