Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Троян Rhadamanthys раздается в фейковых письмах о нарушении авторских прав

Эксперты Check Point выявили новую кампанию по распространению инфостилера Rhadamanthys. Ее авторы с июля прицельно рассылают письма от имени известных организаций, обвиняя получателей в нарушении авторских прав.

Для каждой адресной рассылки создается новый Gmail-аккаунт — по всей видимости, мошенники используют автоматизацию. Из-за этого иногда случаются нестыковки; так, одна из израильских компаний получила вредоносное письмо на корейском языке.

Злоумышленники имитируют десятки известных компаний, пытаясь сыграть на чувстве вины. По данным Check Point, в 70% случаев используется имя представителя ИТ-индустрии, рынка развлечений или СМИ.

Поддельные уведомления сопровождаются требованием в кратчайшие сроки удалить из соцсети контент, защищенный авторским правом и опубликованный без разрешения. Подробности и инструкции якобы приведены во вложении.

 

На самом деле этот файл по сути является ссылкой на сайт-редиректор, перенаправляющий браузер на Dropbox или Discord для загрузки запароленного архива (пароль указан в теле письма). В нем сокрыты маскировочный документ (ESPS или PDF), легитимный экзешник и DLL с модулями Rhadamanthys.

При запуске EXE-файл выполняет загрузку вредоносной библиотеки по методу DLL sideloading. После активации инфостилер записывает в папку «Документы» копию своей DLL значительно большего размера, выдавая ее за компонент Firefox (FirefoxData.dll), а также создает ключ реестра, чтобы закрепиться в системе.

Функционально обе копии идентичны, вторая отличается лишь весом, раздутым за счет добавления пустого оверлея. Скорее всего, такой трюк используется для обхода антивирусов: наличие бесполезных данных меняет хеш-сумму, к тому же некоторые сканеры не проверяют слишком тяжелые файлы.

Анализ новейшего образца Rhadamanthys (сборки 0.7) показал, что цепочка заражения мало изменилась. Его модули отдаются с C2 в виде WAV-файла (спрятаны по методу стеганографии) и загружаются в память credwiz.exe, OOBE-Maintenance.exe, openwith.exe, dllhost.exe или rundll32.exe.

 

При выпуске новой версии коммерческого стилера разработчики хватались, что реализовали распознавание текста с помощью ИИ. На поверку это оказался классический случай OCR, построенного на базе алгоритмов машинного обучения.

Новый компонент плохо справляется с разноцветными текстами, не читает рукопись и работает только с ходовыми шрифтами. Тем не менее, обновка помогает зловреду вытаскивать нужные данные из статических файлов — PDF, изображений.

Подвергнутый анализу OCR-модуль был снабжен списком из 2048 слов, похожих на пароли к биткоин-кошелькам. Не исключено, что операторы Rhadamanthys нацелились на кражу криптовалюты.

Вредоносные письма в рамках текущей кампании рассылаются в сотни организаций обеих Америк, Ближнего Востока, Европы и Юго-Восточной Азии. Эксперты полагают, что охват на самом деле шире: они отслеживают атаки лишь по своей клиентской базе.

Мошенники запустили «валентинку от Дурова» — фейковую акцию Telegram

Компания F6 зафиксировала новый сценарий мошенников, приуроченный ко Дню всех влюблённых. В соцсети TikTok распространяются видео о якобы «секретной валентинке от Павла Дурова», которая обещает пользователям премиум-подписку в Telegram или «звёзды» в подарок партнёру. На деле всё заканчивается попыткой кражи денег и данных банковских карт.

Сценарий обнаружили аналитики департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 в преддверии 14 февраля.

Мошенники публикуют в TikTok ролики, где рассказывают о «секретной акции Telegram» ко Дню святого Валентина. В видео утверждается, что специальная «валентинка от Дурова» позволяет получить Premium или передать «звёзды» другому пользователю.

Для получения «подарка» зрителям предлагают перейти по ссылке в профиле. Она ведёт в телеграм-канал, откуда пользователя перенаправляют в бот под названием «Секретная валентинка».

Дальше всё выглядит почти безобидно: бот просит пройти короткий опрос и выполнить несколько условий. Последнее из них — подписаться более чем на 30 телеграм-каналов, ботов и сайтов, якобы выступающих «спонсорами» акции.

Одна из ссылок ведёт на мошеннический сайт, замаскированный под розыгрыш призов известного маркетплейса. Пользователю предлагают «покрутить барабан», и уже через три попытки он «выигрывает» технику общей стоимостью около 200 тыс. рублей.

После выбора пункта выдачи сайт сообщает, что товаров в наличии нет, и предлагает обменять приз на деньги. Для этого пользователя просят ввести номер банковской карты, а затем — оплатить «пошлину» в размере 2030 рублей, переведя деньги по номеру телефона или QR-коду.

На момент обнаружения схемы ссылка на оплату ещё не работала, но, как отмечают специалисты, злоумышленники могут активировать её в любой момент.

Основные риски для жертв — списание средств с банковского счёта, компрометация данных банковской карты и захват телеграм-аккаунта. Кроме того, за счёт обязательных подписок мошенники искусственно наращивают аудиторию своих каналов и ботов, чтобы использовать её в следующих схемах.

По данным F6, только по схеме с фальшивыми свиданиями (Fake Date) мошенники в праздничные дни — 14 февраля, 23 февраля и 8 марта — похитили у россиян почти 10 млн рублей за прошлый год.

«Перед праздниками киберпреступники регулярно обновляют сценарии обмана. Всё чаще для этого используют TikTok, откуда пользователей уводят на другие платформы, где и происходит мошенничество», — отмечает Анастасия Князева, аналитик второй линии CERT департамента Digital Risk Protection компании F6.

Главная рекомендация специалистов проста: если в интернете вам обещают ценный подарок, премиум-доступ или деньги — почти наверняка это мошенничество. Особенно если для «получения подарка» нужно подписаться на десятки каналов, перейти по цепочке ссылок или ввести данные банковской карты.

RSS: Новости на портале Anti-Malware.ru