Российские компании атакуют с помощью почти невидимого загрузчика

Российские компании атакуют с помощью почти невидимого загрузчика

Российские компании атакуют с помощью почти невидимого загрузчика

Весь 2024 год исследователи фиксировали атаки на российские компании, которые совершались с помощью загрузчика GuLoader. Софт, загружавший всевозможные зловреды, был почти невидим для широкого спектра защитных средств.

Зловред GuLoader известен с 2019 года и неоднократно модернизировался. Он распространяется через вложения в электронные письма.

Целями атакующих, как правило, становились российские страховые и фармацевтические компании, а также организации, работающие в сфере доставки и логистики. Вектор распространения зловреда — фишинговые письма. Для правдоподобности злоумышленники рассылали письма от имени реальных компаний из разных отраслей.

Зараженные сообщения содержали архив, в котором находился исполняемый файл PE EXE или, реже, VBS-скрипт. Запуск такого файла активировал загрузчик. В свою очередь GuLoader загружал на зараженные устройства зловреды различного назначения, обычно стилеры, направленные на кражу данных, или трояны, открывающие удаленный доступ (RAT).

Причем зловреды запускалось только после того, как GuLoader проводил предварительную проверку среды исполнения. Это давало злоумышленникам дополнительную гарантию, что вредонос будет запущен на реальном устройстве, а не в виртуальной среде или песочнице.

Олег Скулкин, руководитель BI.ZONE Threat Intelligence привел следующие подробности о зловреде:

«GuLoader обладает рядом особенностей. В его коде имеется весьма широкий арсенал как низкоуровневых, так и высокоуровневых техник и программных процедур, которые позволяют обходить средства защиты и среды исполнения, включая виртуальные машины и продукты класса sandbox. Также GuLoader примечателен тем, что в качестве основной нагрузки он может загружать самое разные вредоносные программы — чаще всего трояны удаленного доступа, стилеры, а также инструменты, совмещающие обе функции».

От бесплатного чита до поджога: как мошенники вербуют детей в интернете

Кибермошенники всё чаще рассматривают детей не только как ключ к деньгам родителей, но и как исполнителей опасных заданий. На каникулах подростки дольше сидят в играх и мессенджерах, а преступники заходят туда же с подарками, лёгким заработком и виртуальной дружбой.

Классическая приманка, по данным «Известий», — бесплатная игровая валюта, моды, читы и взломанные версии игр.

После установки доверия у ребёнка выпрашивают код из СМС, данные карты или доступ к родительскому смартфону. Если уговоры не срабатывают, в ход идут угрозы и шантаж.

По данным «Лаборатории Касперского», с апреля 2024-го по апрель 2025 года было зафиксировано более 19 млн попыток распространить вредоносные и нежелательные файлы под видом популярных игр.

На устройства детей загружают шпионские программы и RAT-трояны, позволяющие читать переписку, следить за нажатиями клавиш и управлять камерой и микрофоном.

Особенно опасно, если ребёнок играет с родительского устройства, где открыты рабочая почта и корпоративные приложения. Один бесплатный чит, и злоумышленники получают шанс добраться уже до данных компании.

Но кражей аккаунтов дело больше не ограничивается. Подростков убеждают, что они помогают силовикам, запугивают арестом родителей или шантажируют ранее отправленными данными. Затем требуют фотографировать квартиру, передавать ключи, поджигать объекты и нападать на людей. В июле 12-летнего мальчика из Ленобласти таким способом вынудили напасть на полицейского, а 13-летнего подростка из Подольска — поджечь колонку на АЗС.

Тревожные признаки — ребёнок внезапно прячет экран, удаляет переписку, нервничает после звонков, плохо спит или получает странные поручения. Наказания здесь только помогают мошеннику: подросток ещё сильнее боится признаться.

Стоит запомнить простое правило: незнакомец не вправе требовать код, деньги, документы или секретное задание. Общение нужно сразу прекратить, переписку сохранить и показать взрослым. Никакие настоящие силовики не вербуют детей через игровой чат.

RSS: Новости на портале Anti-Malware.ru