Россияне скачивают майнер SilentCryptoMiner вместо бесплатных книг

Россияне скачивают майнер SilentCryptoMiner вместо бесплатных книг

Россияне скачивают майнер SilentCryptoMiner вместо бесплатных книг

Злоумышленники распространяют скрытый майнер через несколько сайтов, предлагающих ознакомиться с литературными произведениями. В их числе — ресурсы, внешне похожие на известную некоммерческую пиратскую библиотеку.

Ссылки на эти сайты появляются среди первых результатов поисковой выдачи.

Схему выявили специалисты Kaspersky GReAT — подразделения «Лаборатории Касперского», занимающегося исследованием киберугроз.

По их данным, атаки майнера с середины февраля 2025 года были заблокированы более чем на тысяче компьютеров в России, однако реальное количество пострадавших может быть значительно выше.

На ряде сайтов с бесплатными фрагментами электронных книг эксперты обнаружили вредоносный скрипт, перехватывающий пароли, которые пользователи вводят на этих ресурсах.

Помимо этого, скрипт подменяет ссылки: вместо нужного файла загружается архив размером 60–100 мегабайт, название которого совпадает с запрашиваемой книгой.

Внутри содержится исполняемый файл, запускающий установку скрытого майнера SilentCryptoMiner. После заражения компьютер начинает использоваться для добычи криптовалюты.

По словам эксперта Георгия Кучерина, вредоносный код на сайтах срабатывал не у всех пользователей, что позволяло избежать быстрого обнаружения защитными системами.

Дополнительно ситуацию осложняло то, что ссылки на заражённые ресурсы оказывались в числе первых в поисковой выдаче, вызывая у пользователей больше доверия. Специалисты рекомендуют сохранять осторожность при скачивании файлов и использовать защитные решения для предотвращения подобных угроз.

Уязвимость в Notepad++ позволяет подменять обновления и заражать устройства

Исследователи обнаружили серьёзную уязвимость в Notepad++, популярном редакторе текста и кода. Из-за неё злоумышленники могли перехватывать сетевой трафик, подменять процесс обновления и устанавливать на компьютеры жертв вредоносные программы. Проблему уже закрыли в версии Notepad++ 8.8.9, но пользователям старых сборок стоит насторожиться.

Если вы пытались обновиться с уязвимой версии, эксперты рекомендуют немедленно просканировать систему надёжным защитным ПО.

Есть риск, что устройство уже скомпрометировано. В ряде случаев может понадобиться полная переустановка системы.

Как объясняют разработчики, проблема связана с утилитой обновления WinGUp. Она обращается к адресу https://notepad-plus-plus.org/update/getDownloadUrl.php, получает XML с прямой ссылкой на скачивание и затем загружает исполняемый файл в %TEMP%.

Если злоумышленник может перехватить и модифицировать этот трафик, он подменяет URL на собственный, что позволяет подсунуть вредоносный файл.

 

До версии 8.8.7 Notepad++ использовал самоподписанный сертификат, встроенный в исходный код GitHub, что делало такую подмену вполне осуществимой. С версии 8.8.7 проект перешёл на проверенный сертификат GlobalSign, а в 8.8.8 прописал требование загружать обновления исключительно с GitHub.com.

Свежая версия 8.8.9 усилила защиту ещё сильнее: теперь WinGUp корректно проверяет цифровую подпись и сертификат скачанного файла и просто прерывает обновление, если что-то не совпадает.

Как именно происходил перехват трафика, разработчики пока выясняют, но есть данные, что уязвимость уже использовали против отдельных организаций.

Пользователям настоятельно советуют обновиться минимум до версии 8.8.8, но лучше сразу перейти на 8.8.9. Автоматически её не увидит ни одна из предыдущих версий, поэтому обновление нужно скачать вручную с официального сайта.

RSS: Новости на портале Anti-Malware.ru