Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Эксперты Check Point выявили новую кампанию по распространению инфостилера Rhadamanthys. Ее авторы с июля прицельно рассылают письма от имени известных организаций, обвиняя получателей в нарушении авторских прав.

Для каждой адресной рассылки создается новый Gmail-аккаунт — по всей видимости, мошенники используют автоматизацию. Из-за этого иногда случаются нестыковки; так, одна из израильских компаний получила вредоносное письмо на корейском языке.

Злоумышленники имитируют десятки известных компаний, пытаясь сыграть на чувстве вины. По данным Check Point, в 70% случаев используется имя представителя ИТ-индустрии, рынка развлечений или СМИ.

Поддельные уведомления сопровождаются требованием в кратчайшие сроки удалить из соцсети контент, защищенный авторским правом и опубликованный без разрешения. Подробности и инструкции якобы приведены во вложении.

 

На самом деле этот файл по сути является ссылкой на сайт-редиректор, перенаправляющий браузер на Dropbox или Discord для загрузки запароленного архива (пароль указан в теле письма). В нем сокрыты маскировочный документ (ESPS или PDF), легитимный экзешник и DLL с модулями Rhadamanthys.

При запуске EXE-файл выполняет загрузку вредоносной библиотеки по методу DLL sideloading. После активации инфостилер записывает в папку «Документы» копию своей DLL значительно большего размера, выдавая ее за компонент Firefox (FirefoxData.dll), а также создает ключ реестра, чтобы закрепиться в системе.

Функционально обе копии идентичны, вторая отличается лишь весом, раздутым за счет добавления пустого оверлея. Скорее всего, такой трюк используется для обхода антивирусов: наличие бесполезных данных меняет хеш-сумму, к тому же некоторые сканеры не проверяют слишком тяжелые файлы.

Анализ новейшего образца Rhadamanthys (сборки 0.7) показал, что цепочка заражения мало изменилась. Его модули отдаются с C2 в виде WAV-файла (спрятаны по методу стеганографии) и загружаются в память credwiz.exe, OOBE-Maintenance.exe, openwith.exe, dllhost.exe или rundll32.exe.

 

При выпуске новой версии коммерческого стилера разработчики хватались, что реализовали распознавание текста с помощью ИИ. На поверку это оказался классический случай OCR, построенного на базе алгоритмов машинного обучения.

Новый компонент плохо справляется с разноцветными текстами, не читает рукопись и работает только с ходовыми шрифтами. Тем не менее, обновка помогает зловреду вытаскивать нужные данные из статических файлов — PDF, изображений.

Подвергнутый анализу OCR-модуль был снабжен списком из 2048 слов, похожих на пароли к биткоин-кошелькам. Не исключено, что операторы Rhadamanthys нацелились на кражу криптовалюты.

Вредоносные письма в рамках текущей кампании рассылаются в сотни организаций обеих Америк, Ближнего Востока, Европы и Юго-Восточной Азии. Эксперты полагают, что охват на самом деле шире: они отслеживают атаки лишь по своей клиентской базе.

Российские операторы начали открывать зарубежные сервисы без VPN

МТС и «Билайн» предлагают абонентам доступ к отдельным зарубежным платформам без VPN, прокси-приложений и ручной настройки смартфона. Маршрутизацией занимается сам оператор, а пользователь просто выбирает сервис и переходит к нему через приложение или подключённую подписку.

МТС запустил решение «Глобальный доступ», в которое вошли Spotify, Netflix, Ticketmaster и Strava.

Перейти на площадки можно из личного кабинета, а оплатить подписку — с мобильного счёта через встроенные финансовые инструменты. В дальнейшем компания планирует расширять список ресурсов. Доступность функции зависит от тарифа и условий оператора.

Похожую возможность «Билайн» добавил в июне в конструктор подписки. Клиенты могут самостоятельно выбирать объём мобильного интернета и дополнительные функции, включая работу с некоторыми зарубежными сервисами без сторонних средств обхода.

От полноценного VPN такая схема отличается принципиально. VPN создаёт зашифрованный туннель между устройством и удалённым сервером, часто меняя видимый IP-адрес. Операторское решение работает на уровне сети и перенаправляет запросы к заранее определённым ресурсам через собственную инфраструктуру.

По словам экспертов, механизм напоминает прозрачный прокси. Абонент ничего не устанавливает, но и анонимности не получает: оператор продолжает видеть соединение и контролирует маршрутизацию. Это не универсальная кнопка, а тщательно составленное меню из разрешённых площадок.

Главная задача операторов — сохранять стабильную работу таких маршрутов при изменении сетевых ограничений и не перегружать инфраструктуру. Для этого требуется постоянный мониторинг доступности и корректировка схем передачи трафика.

RSS: Новости на портале Anti-Malware.ru