Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Вредонос прячется в PuTTY и WinSCP — через рекламу и SEO-ловушки

Исследователи из Arctic Wolf обнаружили опасную кампанию, нацеленную на айтишников и системных администраторов, которые скачивают утилиты вроде PuTTY и WinSCP. Только вот вместо легальных программ — троянизированные версии с бэкдорами, а всё начинается с обычного поиска в Bing или Google.

Злоумышленники используют методы SEO и вредоносную рекламу (malvertising), чтобы продвигать фейковые сайты, которые выглядят как официальные страницы известных инструментов. Кликаешь на ссылку — и оказываешься на поддельном сайте, где вместо PuTTY тебе подсовывают вредоносный инсталлятор.

После запуска такая «утилита» устанавливает бэкдор — Oyster или Broomstick, — который открывает хакерам доступ к системе:

  • кража данных
  • перемещение внутри сети
  • установка другого вредоноса

Как зловред закрепляется в системе

Для устойчивости бэкдор создаёт запланированную задачу, которая срабатывает каждые 3 минуты и запускает DLL-файл twain_96.dll через rundll32.exe. Это старый трюк с DLL-регистрацией, но всё ещё рабочий — и вполне эффективный.

 

Что делать

Arctic Wolf предупреждает: пока подтверждены только PuTTY и WinSCP, но этот же подход легко применим к другим популярным утилитам. Поэтому:

  • Не скачивайте админские инструменты через поисковики. Только официальные сайты или внутренние репозитории.

  • Обучите ИТ-персонал: любые подозрительные сайты, даже «очень похожие», могут быть ловушкой.

  • Добавьте в блок-листы фальшивые домены, связанные с кампанией (см. ниже).

  • Обновите политики безопасности: в том числе про установку ПО и источники загрузки.

IOC — домены, которые нужно заблокировать:

  • updaterputty[.]com
  • zephyrhype[.]com
  • putty[.]run
  • putty[.]bet
  • puttyy[.]org
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Подросток поджег кинотеатр под влиянием угроз через онлайн-игры

Подросток, устроивший поджог в кинотеатре ТЦ «Авиапарк», действовал под влиянием угроз со стороны других участников онлайн-игр. Инцидент произошёл в четверг вечером: подросток пронёс в кинозал емкость с легковоспламеняющейся жидкостью и поджёг её. По данным прокуратуры, он «находился под влиянием неизвестных».

Об этом сообщила прокуратура Москвы. Как заявила официальный представитель МВД Ирина Волк, сотрудники полиции доставили подростка в ОМВД России по Хорошевскому району Москвы.

Она также уточнила место происшествия — кинотеатр в ТЦ «Авиапарк». По данным ведомств, никто не пострадал: возгорание быстро ликвидировали, повреждены лишь несколько кресел.

Однако, как пишут телеграм-каналы, пожарная сигнализация не сработала, оповещение не было подано, эвакуацию в торговом центре не проводили.

Как рассказал телеграм-каналу Baza отец подростка, на его действия могли повлиять угрозы, которые сын получал от участников онлайн-игр. По его словам, подросток проводил много времени в мессенджерах.

Накануне происшествия, по словам родителей, он ушёл из дома и долго не выходил на связь. Они обратились в правоохранительные органы. При этом, как утверждают родители, никаких тревожных признаков раньше не замечали.

В этом году злоумышленники резко активизировали атаки на российских детей и подростков. Их главные цели — кража средств у семей и вовлечение несовершеннолетних в преступные схемы: от использования в качестве дропов и аренды их аккаунтов в соцсетях и мессенджерах до участия в перевозке похищенных денег. Игровые чаты остаются одним из основных каналов общения преступников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru