Взломанные онлайн-библиотеки: книги заражают компьютеры майнером

Взломанные онлайн-библиотеки: книги заражают компьютеры майнером

Взломанные онлайн-библиотеки: книги заражают компьютеры майнером

Специалисты Центра кибербезопасности F6 обнаружили вредоносный код на популярных бесплатных онлайн-библиотеках. Заражение происходило через майнер — вредоносную программу, которая незаметно добывает криптовалюту за счёт ресурсов компьютера жертвы. По оценкам, взломанные сайты ежемесячно посещают около 9 миллионов человек.

Всё началось весной 2025 года, когда сработала система мониторинга на одном из компьютеров клиента. На устройстве были замечены подозрительные процессы: вредонос внёс изменения в настройки антивируса и запустил майнинг.

При разборе выяснилось, что сотрудник скачал архив с сайта flibusta[.]su и самостоятельно запустил его. Внутри оказался скрипт, отключающий защиту, и сам майнер.

Скрипт был настроен на запуск только на компьютерах — при заходе с мобильных устройств он активировал другой сценарий: пытался украсть логины и пароли, если пользователь вводил их в форму на сайте.

С помощью анализа специалисты выявили ещё несколько инфицированных ресурсов: flibusta[.]one, flibusta[.]top, mir-knig[.]xyz и litmir[.]site. Все они, судя по всему, были взломаны. Также следы скрипта нашли на некоторых интернет-магазинах и сайтах хобби-тематики, как русскоязычных, так и зарубежных.

Эксперты предупреждают: пиратские книжные сайты ничем не отличаются от взломанных программ или заражённых модов — они могут скрывать вредонос. Пользователь может даже не заметить, что что-то пошло не так, пока компьютер не начнёт тормозить или данные не утекут.

Что можно сделать, чтобы снизить риски:

  • Проводить обучение сотрудников по основам кибербезопасности;
  • Не использовать личные устройства для работы;
  • Составить список разрешённых программ и запретить использование других;
  • Ограничить возможность установки ПО для обычных пользователей;
  • Использовать комплексные средства защиты от разных типов атак.

А для обычных пользователей главное правило остаётся прежним: скачивать файлы только с проверенных сайтов и не переходить по сомнительным ссылкам.

Подпишитесь на новости

Telegram превратили в пульт управления шпионским софтом HEAVYGRAM

Исследователи обнаружили 29 новых образцов HEAVYGRAM — многоступенчатого вредоноса для Windows, который охотится на журналистов, иранских диссидентов и критиков властей. Для управления заражёнными компьютерами операторы используют Telegram.

По данным исследования Group-IB, атака начинается с банальной, но рабочей социальной инженерии.

Злоумышленники представляются знакомыми или техподдержкой и присылают архивы якобы с Telegram, KeePass либо видеоредактором. Встречаются также WSF- и HTA-файлы, поддельные презентации и даже скринсейвер на персидском языке со списком отчисленных студентов.

После запуска цепочка подтягивает дополнительные компоненты через PowerShell, прописывается в автозагрузку Windows и добавляет свои каталоги в исключения Microsoft Defender. Основной имплант написан на Python и упакован с помощью PyInstaller, а для скрытого запуска может применять стороннюю загрузку DLL.


Главная фишка HEAVYGRAM — Telegram Bot API. Через ботов вредонос принимает команды, запускает произвольные инструкции в системе, делает скриншоты, собирает список процессов и отправляет украденные данные. Особенно неприятный трюк — кража файлов сессии Telegram Desktop, позволяющая угнать аккаунт без повторного ввода пароля.

Group-IB связывает кампанию с группировкой Handala Hack. Аналитики считают её интернет-персоной Void Manticore, также известной как Storm-0842 и Red Sandstorm и предположительно действующей в интересах иранской разведки.

Защитникам советуют следить за командами PowerShell, меняющими исключения Defender, ограничить запуск непроверенных скриптов и проверять подозрительные обращения к Telegram Bot API.

RSS: Новости на портале Anti-Malware.ru