Российских ретейлеров, банкиров, айтишников атакует троян RADX

Российских ретейлеров, банкиров, айтишников атакует троян RADX

Российских ретейлеров, банкиров, айтишников атакует троян RADX

В конце 2023 года в целевых атаках операторов DarkCrystal RAT засветился также неизвестный ранее троян удаленного доступа; в F.A.C.C.T. нарекли новобранца RADX RAT. Для его раздачи злоумышленники, как и прежде, используют имейл-рассылки.

Как оказалось, RADX с октября рекламируется на подпольных форумах. Продавцы позиционируют его как «самый лучший софт для работы с удаленным доступом и сбором секретной информации», а также как «самый дешевый RAT». Перед Новым годом его предлагали в комплекте с инфостилером, суля праздничные скидки.

В ноябре и декабре эксперты F.A.C.C.T зафиксировали на территории России очередные адресные рассылки кибергруппы, стоящей за DarkCrystal RAT. Злоумышленники атаковали маркетплейсы, торговые сети, банки, ИТ-компании, пытаясь получить доступ к финансовым документам, клиентским базам данных, корпоративной почте и чатам в мессенджерах.

В качестве приманки поддельные сообщения чаще всего использовали тему оплаты услуг: деньги якобы переведены, но не дошли до получателя. Письма были снабжены вредоносным вложением — чаще всего архивным файлом с двойным расширением.

 

В одну из фальшивок вместо этого была вставлена ссылка на ZIP-архив:

 

Полезной нагрузкой во многих случаях оказался DarkCrystal RAT (C2-сервер с московской пропиской, поднят в сетях провайдера Zerohost). Один из вариантов аттача устанавливал RADX RAT.

Анализ показал, что код зловреда обфусцирован с использованием Base64 и 3DES в режиме ECB. Троян устанавливается в систему как AppLaunch.exe, создает запланированное задание на автозапуск и добавляет себя в список исключений Microsoft Defender.

Вредонос умеет собирать информацию о зараженной системе (видеокарта, CPU) и хосте, выполнять команды с помощью cmd.exe, копировать файлы из папки %USERPROFILE%\Desktop (.txt, .doc, .docx, .xlsx, .xls), делать скриншоты, открывать ссылки в браузере, загружать файлы с C2 и запускать их на исполнение.

Кроме того, он поддерживает VNC (эмуляция клавиатуры и мыши) и собирает информацию из ряда приложений:

  • браузеров (Microsoft Edge, Chrome, Яндекс.Браузер, Opera, Brave, Vivaldi, Slimjet);
  • расширений Edge и Chrome;
  • криптокошельков (Exodus, Electrum, Coinomi);
  • Telegram и Discord (токены).

Создатели RADX RAT также позаботились о том, чтобы уменьшить его размеры и упростить развертывание. Троян использует Costura.Fody 5.7.0 — расширенный фреймворк, позволяющий встраивать код в сборки .net в виде зависимостей.

WhatsApp готовит для iPhone текстовые сообщения, открывающиеся один раз

В WhatsApp (принадлежит признанной экстремистской организацией корпорации Meta, запрещенной в России) продолжают экспериментировать с функциями для любителей конфиденциальности. Несколько недель назад стало известно, что мессенджер тестирует сообщения, которые исчезают сразу после прочтения. Теперь разработчики пошли ещё дальше.

Как сообщает WABetaInfo, в WhatsApp работают над функцией одноразовых текстовых сообщений. По сути, это аналог режима «просмотреть один раз», который уже давно доступен для фотографий, видео и голосовых сообщений.

Судя по данным из тестовых сборок, отправить такое сообщение можно будет через дополнительное меню. После набора текста пользователю предложат удержать кнопку отправки и выбрать пункт Send as view once. Собеседник сможет открыть сообщение только один раз. После прочтения оно станет недоступным и исчезнет из чата.

 

Функция будет работать как в личных переписках, так и в групповых чатах. А вот для каналов её внедрять не планируют — логика публичных публикаций плохо сочетается с одноразовыми сообщениями.

Интересно, что сейчас некоторые пользователи уже обходят отсутствие такой возможности довольно странным способом: пишут текст на изображении и отправляют картинку в режиме однократного просмотра. Новая функция должна избавить от подобных костылей.

Параллельно WhatsApp продолжает развивать и обычные исчезающие сообщения. Помимо существующих таймеров на 24 часа, 7 дней и 90 дней, разработчики готовят режим After reading, при котором сообщение будет удаляться сразу после прочтения адресатом.

Пока одноразовые текстовые сообщения ещё не доступны даже большинству бета-тестеров. Однако появление функции в тестовых сборках обычно означает, что до публичного запуска остаются считаные месяцы.

RSS: Новости на портале Anti-Malware.ru