Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Киберпреступники распространяют целый букет вредоносных программ через крякнутые версии офисного пакета Microsoft Office. Подцепить такую дрянь можно на торрент-сайтах.

Среди доставляемых жертвам вредоносов есть трояны для удаленного доступа, криптомайнеры, загрузчики, прокси-инструменты и софт для противодействия антивирусам.

На кампанию по распространению этого коктейля указали исследователи из AhnLab Security Intelligence Center (ASEC), подчеркнув, насколько важно учитывать риски скачивания пиратского софта.

Злоумышленники явно знают, на что подцепить пользователей Windows: им предлагают взломанный установщик Microsoft Office с возможностью выбрать версию для инсталляции, язык и разрядность.

 

Если запустить такой установщик, в фоновом режиме стартует .NET-вредонос, соединяющийся с каналом в Telegram либо Mastodon. Оттуда он получает URL для загрузки дополнительных компонентов.

Как правило, эта ссылка указывает на Google Drive или GitHub — легитимные сервисы, которые явно не вызовут подозрений у антивирусных продуктов. Тем не менее на платформах киберпреступники размещают зашифрованные base64 пейлоады, содержащие команды PowerShell. Последние скачивают в систему множество зловредов и распаковывают их при помощи 7Zip.

 

Вредоносный компонент «Updater» создает задачи в планировщике Windows, чтобы обеспечить запуск зловреда после перезагрузки. Скачав пиратский Microsoft Office, можно получить следующие зловреды:

  • Orcus RAT — шпионский софт для удаленного доступа, записей нажатий клавиш, слежения через камеру и т. п.
  • XMRig — вредоносный криптомайнер, о котором ранее много говорили.
  • 3Proxy — конвертирует зараженные системы в прокси-серверы.
  • PureCrypter — скачивает и запускает дополнительные пейлоады.
  • AntiAV — пытается препятствовать работе антивирусных программ.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

СёрчИнформ добавила поддержку S3-хранилищ в FileAuditor

«СёрчИнформ FileAuditor» теперь умеет работать с облачными хранилищами на базе Amazon S3. Через одноимённый API система может проверять содержимое таких хранилищ, отслеживать, кто и как работает с файлами, делать резервные копии и сохранять историю изменений документов.

FileAuditor сканирует корпоративное облако и автоматически определяет, какие типы данных в нём хранятся — например, персональные данные, финансовые документы или клиентские договоры.

Для этого используются более 450 встроенных правил, но можно настроить и собственные. В консоли отображается общая картина: сколько каких файлов, их содержимое, размер, тип, а также кто и когда с ними взаимодействовал.

В компании отмечают, что поддержка S3 позволяет контролировать не только Amazon, но и другие хранилища, использующие этот протокол. Это важно, так как, по данным исследований, именно облачные среды всё чаще становятся источником крупных утечек.

Кроме облаков, FileAuditor работает с бизнес-приложениями, файловыми и почтовыми серверами, поддерживает протоколы WebDAV, FTP, SFTP, SMB и NFS, а также может читать журналы событий Windows, Active Directory и NetApp.

На локальном уровне система ставится на компьютеры и серверы под Windows, Linux и macOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru