Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Фейковый эксплойт для дыры в WinRAR распространяет троян VenomRAT на GitHub

Неизвестный киберпреступник распространяет фальшивый демонстрационный эксплойт (proof-of-concept — PoC) для недавно пропатченной уязвимости в WinRAR. PoC опубликован на GitHub, а его задача — заразить пользователей вредоносом VenomRAT.

На фейковый эксплойт указала команда Unit 42 (принадлежит Palo Alto Networks). Согласно записям, PoC был выложен 22 августа 2023 года.

Речь идёт об эксплойте для уязвимости CVE-2023-40477, о которой мы сообщали в конце августа. С помощью этой бреши атакующие могли выполнить команды на Windows-компьютере, для чего достаточно было заставить жертву открыть специально подготовленный архив.

Брешь затрагивала версии архиватора до 6.23. В настоящее время разработчики уже устранили проблему, но это не помешало злоумышленнику с ником «whalersplonk» начать распространять вредоносные программы под видом PoC.

Для убедительности киберпреступник добавил в свой архив файл README с инструкцией и даже Streamable-видео, в котором демонстрируется, как нужно пользоваться PoC. Всё для людей, как говорится.

Исследователи из Unit 42 нашли в архиве фейковый Python-скрипт, который на деле представляет собой модифицированный общедоступный эксплойт для дыры в GeoServer под идентификатором CVE-2023-25157.

При выполнении вместо запуска PoC происходит создание batch-скрипта, загружающего зашифрованный PowerShell-скрипт и выполняющий его на хосте. Последний скачивает зловред VenomRAT и создаёт задачу с выполнением каждые три минуты.

VenomRAT реализует в системе функциональность кейлогера: записывает нажатия клавиш и сохраняет их в текстовом файле локально. Далее вредонос соединяется с командным центром (C2) для получения команд (предусмотрены всего девять):

  1. plu_gin — активирует плагин в реестре.
  2. HVNCStop — завершает процесс «cvtres».
  3. loadofflinelog — отправляет записанные кейлогером данные из директории %APPDATA%.
  4. save_Plugin — сохраняет плагин в реестре под аппаратным идентификатором.
  5. runningapp — отображает запущенные процессы.
  6. keylogsetting — обновляет файл с записанными кейлогером данными.
  7. init_reg — удаляет подключи в реестре Software под аппаратным идентификатором.
  8. Po_ng — измеряет время PING к командному серверу.
  9. filterinfo — составляет список установленных программ и активных процессов.

Напомним, в конце августа злоумышленники использовали другую дыру в WinRAR для атак на трейдеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Reddit без спросу обкатали психологическое воздействие с помощью ИИ

Модераторы подфорума Change My View («Измени мое мнение», CMV) в Reddit направили жалобу в Цюрихский университет: группа исследователей тайно провела эксперимент с ИИ, в котором невольно приняло участие все сообщество.

ИИ-модель два месяца вбрасывала провокационные комментарии в ветку; ученые таким образом проверяли ее умение убеждать. По окончании эксперимента они соблаговолили поставить модераторов в известность и сознались в нарушении правил CMV (там запрещено использовать боты и ИИ).

Для публикации реплик исследователи создали ряд вымышленных персонажей — жертв насилия, консультантов-психологов, противников сектантства и протестных движений. Некоторые фейковые аккаунты админы Reddit выловили и забанили за нарушение пользовательского соглашения.

Сами исследователи, по их словам, комментарии не постили, только вручную проверяли каждую реплику ИИ на предмет потенциально вредного контента. Для персонализации реплик другая ИИ-модель собирала в Reddit пользовательские данные, такие как пол, возраст, этническая принадлежность, местоположение, политические взгляды.

Согласия «подопытных кроликов» при этом никто не спрашивал — для чистоты эксперимента.

Получив разъяснительное письмо, модераторы CMV направили в университет официальную жалобу, предложив публично извиниться за неэтичное поведение исследователей и отказаться от публикации результатов эксперимента.

В ответ на претензии представитель вуза заявил, что научному руководителю ИИ-проекта объявлен выговор. Также будут приняты меры, чтобы подобного не повторилось, но отменять публикацию никто не собирается: результаты проделанной работы важны для науки, а вред от эксперимента минимален.

И претензии, и реакция учебного заведения были опубликованы в CMV. Пользователи до сих пор комментируют этот пост, высказывая свое возмущение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru