Зловред Webrat маскируется под читы для игр

Зловред Webrat маскируется под читы для игр

Зловред Webrat маскируется под читы для игр

Эксперты центра исследования киберугроз Solar 4RAYS (ГК «Солар») выявили новый вредонос — Webrat, ориентированный на слежку за пользователями и кражу данных из браузеров, криптокошельков, онлайн-магазинов игр и мессенджеров.

Зловред распространяется под видом читов — специальных утилит, предоставляющих преимущества в играх — для таких популярных тайтлов, как Rust, Counter-Strike и Roblox.

Возможны и другие маскировки: под полезные приложения, «исправления» или утилиты для проверки других игроков.

По данным Solar 4RAYS, Webrat был создан в начале 2025 года и распространяется через закрытые каналы в даркнете. Основные площадки распространения — геймерские YouTube-каналы, «пиратские» сайты, платформа GitHub и мессенджеры.

Вредонос внедряют в программы с чит-кодами; утилиты для выявления читеров; «патчи» для приложений, например, для заблокированного в России Discord.

Webrat способен красть:

  • аккаунты в Steam, Discord (запрещён в РФ) и Telegram;
  • данные для входа в криптовалютные кошельки.

Кроме того, зловред может получать полный контроль над системой через пользовательский интерфейс, а также загружать дополнительные вредоносные модули — блокировщики и майнеры.

Хотя основной целевой аудиторией являются геймеры, под угрозой могут оказаться и компании — особенно если сотрудники используют заражённое нелицензионное ПО. Полученные с помощью Webrat данные злоумышленники могут использовать для вымогательства или проведения сваттинга — ложного вызова полиции по месту жительства жертвы. Подобные сценарии были обнаружены специалистами Solar 4RAYS на площадках, где Webrat продаётся.

В блоге Solar 4RAYS опубликованы IOC-адреса (индикаторы компрометации), связанные с инфраструктурой зловреда. Эксперты рекомендуют:

  • использовать современные антивирусные решения с расширенными функциями обнаружения;
  • избегать загрузки нелицензионного ПО, особенно из сомнительных источников.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru