Windows-троян ZenRAT распространяется вод видом менеджера паролей Bitwarden

Windows-троян ZenRAT распространяется вод видом менеджера паролей Bitwarden

Windows-троян ZenRAT распространяется вод видом менеджера паролей Bitwarden

Новая вредоносная программа ZenRAT, атакующая пользователей Windows, распространяется под видом менеджера паролей Bitwarden. Попав в систему, троян открывает операторам удалённый доступ и передаёт им данные жертвы.

ZenRAT изучили исследователи из компании Proofpoint. В отчёте специалисты пишут:

«Этот вредонос специализируется именно на атаках пользователей Windows и представляет собой модульный троян, открывающий удалённый доступ к устройству жертвы. Помимо этого, он обладает функциональностью инфостилера».

ZenRAT размещён на фейковых веб-сайтах, которые якобы связаны с разработчиками менеджера паролей Bitwarden. Эксперты пока не выяснили, как именно трафик перенаправляется на эти домены, однако есть предположение, что злоумышленники используют вредоносную рекламу, «чёрный» SEO и фишинговые схемы.

 

Пейлоад загружается под именем Bitwarden-Installer-version-2023-7-1.exe с домена crazygameis[.]com. В целом это стандартный инсталляционный пакет Bitwarden с добавленной вредоносной составляющей в виде .NET-исполняшки ApplicationRuntimeMonitor.exe.

Интересно, что исполняемый файл имеет не только валидную цифровую подпись, но ещё и от известного немецкого девелопера — Тима Коссе, который стоит за разработкой FileZilla.

 

ZenRAT собирает данные о процессоре, видеокарте, версии операционной системы, браузере и установленных программах. Всё это отправляется на командный сервер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

BadCam: веб-камеры Lenovo на Linux превратили в инструмент взлома

Исследователи из компании Eclypsium показали, как обычные веб-камеры на базе Linux можно превратить в инструмент для постоянной компрометации компьютера. В эксперименте они взломали две модели камер от Lenovo — 510 FHD и Performance FHD Web.

Обе работают на чипах и прошивке китайской компании SigmaStar. Оказалось, что такие камеры можно использовать для атаки по типу BadUSB — когда безобидное устройство с изменённой прошивкой начинает выполнять вредоносные команды при подключении к компьютеру.

В классическом BadUSB злоумышленнику нужен физический доступ к устройству, но в новой модификации, получившей название BadCam, это не обязательно.

Если атакующий получает удалённый доступ к компьютеру, он может перепрошить подключённую камеру прямо из системы. После этого камера сможет повторно заражать хост, даже если тот полностью переустановлен.

Причина уязвимости в камерах Lenovo — отсутствие проверки подписи прошивки. В софте для обновления есть команды, позволяющие без труда залить вредоносный код с уже скомпрометированного устройства.

В качестве примера Eclypsium упомянула уязвимость ядра Linux CVE-2024-53104, которую уже использовали в атаках: через неё можно получить контроль над системой и затем прошить подключённую камеру вредоносом.

 

Lenovo присвоила багу код CVE-2025-4371 и выпустила патч в прошивке версии 4.8.0. Однако, предупреждают исследователи, уязвимыми могут быть и другие веб-камеры или USB-устройства на базе Linux.

Свою работу Eclypsium представила на хакерской конференции DEF CON, а также опубликовала подробный разбор в блоге.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru