Windows-троян Grandoreiro вернулся с прицелом на 1500 банков в 60 странах

Windows-троян Grandoreiro вернулся с прицелом на 1500 банков в 60 странах

Windows-троян Grandoreiro вернулся с прицелом на 1500 банков в 60 странах

Через два месяца после разгромной акции правоохраны операторы трояна Grandoreiro возобновили атаки. Новый список целей зловреда включает приложения более 1500 банков, работающих в 60 странах.

Банковский троян Grandoreiro вначале распространялся только на территории Латинской Америки, затем объявился также в Португалии и Испании. Дальнейшее расширение географии, по всей видимости, вызвано попыткой бразильских властей ликвидировать инфраструктуру Windows-вредоноса в минувшем январе.

В IBM X-Force проанализировали обнаруженные в марте образцы агрессивного банкера и обнаружили, что вредоноса значительно усовершенствовали. Вирусописатели усложнили расшифровку строк кода, переработали DGA-генератор доменов, используемый для связи с C2 (он теперь выдает больше десятка вариантов в сутки), и добавили возможность дальнейшего распространения инфекции через Microsoft Outlook.

 

Атаки, как и прежде, начинаются с поддельного письма с вредоносной ссылкой. Сообщения написаны от имени местного госоргана (чаще всего налоговой службы), загружаемый по URL файл замаскирован под инвойс или другой неоплаченный счет.

Доставка целевого зловреда при этом осуществляется в несколько этапов. После клика по ссылке отрабатывает редирект на изображение с PDF-иконкой, затем на машину загружается ZIP весом более 100 Мбайт с кастомным лоадером Grandoreiro (размер архивного файла умышленно раздут в попытке обхода антивирусов).

Загрузчик при запуске проверяет окружение на наличие песочниц, собирает информацию о зараженном хосте, отправляет ее на C2-сервер и ждет дальнейших инструкций. Если жертва находится в России, Чехии, Польше или использует Windows 7 на территории США, дальнейшее выполнение программы прекращается; в противном случае на машину загружается целевой банкер.

Список команд, поддерживаемых Grandoreiro, разнообразен. Вредонос умеет открывать удаленный доступ к системе, выполнять операции с файлами, включать особые режимы. В частности, ему придан новый модуль для сбора данных из Outlook и рассылки вредоносного спама с аккаунта жертвы.

Взаимодействие с локальным клиентом Microsoft Outlook осуществляется с использованием Outlook Security Manager — софта для создания дополнений. Такой трюк позволяет обмануть охранника Outlook Object Model Guard, выводящего предупреждения при попытках доступа к защищенным объектам.

Новый модуль, видимо, часто пускается в ход: эксперты фиксируют большие объемы почтового спама, генерируемого Grandoreiro.

MacBook Neo записал на SSD почти 900 ГБ за три часа обычной работы

MacBook Neo может необычно быстро расходовать ресурс встроенного SSD из-за скромных 8 ГБ оперативной памяти. Во время одновременной работы Chrome, Discord и WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) macOS активно использовала файл подкачки и за три часа записала на накопитель почти 900 ГБ данных.

На проблему обратил внимание автор YouTube-канала UFD Tech, протестировавший ноутбук в повседневном сценарии.

Когда оперативной памяти не хватает, система сжимает её содержимое, а часть информации отправляет на SSD. В итоге накопитель временно подрабатывает оперативкой, только его ресурс при этом не бесконечен.

После записи примерно 20 ТБ показатель износа SSD объёмом 256 ГБ вырос на 5%. На основании этих данных авторы оценили его полный ресурс примерно в 414 ТБ. Для версии с накопителем на 512 ГБ расчёт составил около 1,52 ПБ.

Если ноутбук будет постоянно писать по 900 ГБ каждые три часа, расчётный ресурс младшего SSD исчерпается за 1400 часов, или примерно 58 суток непрерывной работы.

Однако паниковать рано: цифра получена простой экстраполяцией одного эксперимента. Реальный износ зависит от нагрузки, алгоритмов macOS, распределения записей и состояния конкретного накопителя.

Главная неприятность в другом: оперативная память и SSD распаяны на материнской плате. Официально увеличить объём ОЗУ или заменить накопитель после износа нельзя.

RSS: Новости на портале Anti-Malware.ru