MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

MaxPatrol SIEM помог выявить вредоноса, собравшего сотни тысяч жертв

Аномальная активность, обнаруженная в сети клиента с помощью MaxPatrol SIEM, позволила Positive Technologies выявить атаку неизвестного ранее вредоноса, охватившую более 250 тыс. пользователей в 164 странах, в том числе в России.

Зловред, по всей видимости, распространяется через торрент-трекеры и сайты с пиратским контентом. Жертвы заражения — в основном обычные пользователи, хотя среди них встречаются также госструктуры, образовательные и медучреждения, нефтегазовые, строительные, ретейл- и ИТ-компании.

Подавляющее большинство пострадавших (свыше 200 тыс.) находятся в России, Украине, Белоруссии, Узбекистане. Выявлены также заражения в Индии, на Филиппинах, в Бразилии, Польше и Германии.

Новый вредонос был обнаружен в ходе расследования августовского инцидента в одной из российских компаний. Источником аномальной активности в сети, зафиксированной MaxPatrol SIEM, оказалось портативное устройство одного из корпоративных пользователей.

«После установки такое ВПО ведет себя достаточно шумно: собирает информацию о компьютере жертвы, устанавливает программу RMS (для удаленного управления) и майнер XMRig, архивирует содержимое пользовательской папки Telegram (tdata) — и это лишь наиболее активные действия за короткий период наблюдения, — рассказывает Денис Кувшинов, руководитель отдела исследования киберугроз экспертного центра безопасности Positive Technologies. — В конкретном случае, за которым мы наблюдали, зловред отправлял собранную информацию с корпоративного ноутбука пользователя в телеграм-бот, он в этой цепочке выступал в роли контрольного сервера».

Получив доступ к папке Telegram, оператор зловреда вступает в телеграм-сессию пользователя и скрытно мониторит переписку. Если в настройках включена двухфакторная аутентификация (2FA), ее обходят, подбирая пароль перебором. Избавиться от подобной слежки можно, завершив текущую сессию и зайдя в мессенджер повторно.

Для защиты от подобных атак организациям рекомендуется использовать ИБ-продукты класса SIEM: они помогут вовремя выявить подозрительную активность. Частным лицам следует использовать лицензированное ПО, воздержаться от скачивания программ из недоверенных источников, а также установить антивирус и поддерживать его в актуальном состоянии.

Моддер запустил Windows 95 внутри Hytale спустя неделю после релиза

Моддеры едва успели добраться до Hytale, а игра уже начала обрастать по-настоящему безумными экспериментами. Один из самых впечатляющих показал инженер Садат Сахиб, известный в Сети под ником iamcxv7: ему удалось запустить Windows 95 прямо внутри Hytale.

Да, речь идёт о полноценной загрузке легендарной операционной системы Microsoft в новом sandbox-RPG, который вышел в ранний доступ всего на прошлой неделе.

На опубликованном видео Windows 95 работает без явных сбоев: окна открываются, интерфейс реагирует, пусть и довольно медленно. Судя по всему, всё дело в управлении — моддер использовал геймпад. Если бы подключить клавиатуру и мышь, впечатление было бы ещё сильнее.

 

Впрочем, одним Windows 95 дело не ограничилось. В своём профиле Сахиб показал и куда более мета-эксперимент: он сумел запустить Hytale внутри Hytale. Получился почти философский трюк в духе «Начала», но в игровом формате.

А чтобы окончательно добить ностальгическую тему, тот же моддер запустил в Hytale ещё и Minecraft. Ирония в том, что многие уже называют новую игру «Minecraft 2.0», а тут она буквально запускает своего идейного предшественника у себя внутри.

Ну и, конечно, без Doom не обошлось. Судя по всему, сегодня эта игра запускается вообще везде, где есть хоть какой-то экран. В случае с Hytale Doom умудрились запустить ещё до официального выхода игры в ранний доступ.

RSS: Новости на портале Anti-Malware.ru