Страшилки про вирусы на iPhone добрались до рекламы на YouTube

Страшилки про вирусы на iPhone добрались до рекламы на YouTube

Страшилки про вирусы на iPhone добрались до рекламы на YouTube

Знаете эти жуткие всплывающие окна (попап, pop-up) из 2010-х? «Ваш iPhone заражён (310) вирусами! Нажмите здесь, чтобы всё исправить!» — с жутким качеством, левыми иконками и духом раннего интернета? Обычно такое встречается только на мутных сайтах и в баннерах, от которых хочется тут же убежать. Но теперь эта «реклама» засветилась прямо на YouTube.

О находке рассказала в соцсети LinkedIn Рене Бёртон, вице-президент по киберугрозам Infoblox. Она выложила скриншот объявления и справедливо удивилась, как это вообще прошло модерацию.

На этот раз это не всплывающее окно, а обычная видеореклама, но сделанная так, чтобы выглядела как системное уведомление iOS. Там говорится, что «ваш iPhone серьёзно повреждён (247) вирусами» и если не принять меры, вирус якобы «повредит сим-карту, данные, фото и контакты».

 

Конечно, всё это фейк, призванный заставить пользователя скачать приложение для «очистки», которое на деле ничем не поможет — кроме, возможно, слива ваших данных.

Подумаешь, старая схема? Но она до сих пор работает. И, как показывает практика, особенно часто в ловушку попадают пожилые. И вот вам факт от Google: самая быстрорастущая группа зрителей YouTube — пользователи 65+. Время просмотра у зрителей старше 55 удвоилось и растёт на 80% быстрее, чем в среднем по остальным возрастным группам.

При этом само приложение, которое рекламируется, выглядит не лучше самой рекламы: управляется недавно созданной компанией из Китая, у которой подозрительно расплывчатая политика конфиденциальности, похожая на текст, написанный ИИ. И да, это приложение уже в топ-50 в разделе «Продуктивность».

Важно помнить: тот факт, что приложение есть в App Store — не значит, что оно безопасно. Apple не может проверить, что на самом деле делает программа с вашими фото, контактами или доступом к системе. Поэтому будьте осторожны, особенно с софтом, который якобы «лечит» несуществующие проблемы.

Да, раньше мы смеялись над таким спамом. Но теперь он живёт на YouTube. И это уже совсем не смешно.

Сложный бесфайловый троян ShadowHS незаметно захватывает Linux-системы

Исследователи обнаружили ShadowHS — продвинутый бесфайловый фреймворк для атак на Linux, который заметно отличается от привычных вредоносных программ. Это не очередной бинарник, который можно поймать антивирусом, а полноценный инструмент постэксплуатации, целиком работающий в памяти и рассчитанный на долгую и аккуратную работу внутри защищённых корпоративных сред.

По данным Cyble Research & Intelligence Labs, ShadowHS — это сильно модифицированная и «вооружённая» версия утилиты hackshell.

В процессе заражения вредонос вообще не пишет файлы на диск: он выполняется из анонимных файловых дескрипторов, маскирует имя процесса под легитимные приложения вроде python3 и тем самым обходит контроль целостности и классические механизмы защиты.

Цепочка заражения начинается с многоступенчатого шелл-загрузчика, в котором полезная нагрузка зашифрована с помощью AES-256-CBC. После запуска загрузчик проверяет наличие зависимостей вроде OpenSSL, Perl и gzip, определяет контекст запуска и только затем восстанавливает пейлоад через сложную цепочку декодирования. Исполнение происходит напрямую из памяти — через /proc/<pid>/fd/<fd>, без следов в файловой системе.

 

Ключевая особенность ShadowHS — его «сдержанный» характер. В отличие от массовых зловредов, он не начинает сразу майнить криптовалюту или выкачивать данные. Сначала фреймворк проводит глубокую разведку окружения: ищет средства защиты, анализирует конфигурацию системы и передаёт результаты оператору, который уже вручную решает, что делать дальше. Такой подход больше похож на работу живого атакующего, чем на автоматизированный бот.

ShadowHS активно проверяет наличие корпоративных средств защиты — от CrowdStrike Falcon и Sophos Intercept X до Microsoft Defender, Elastic Agent, Wazuh, Tanium и агентов облачных провайдеров. Для этого используются проверки файловых путей, статусов сервисов и анализ состояния системы. Параллельно вредонос «зачищает территорию»: он ищет и завершает процессы конкурирующих семейств зловредов, включая Kinsing, Rondo и печально известный бэкдор Ebury, а также выявляет следы руткитов и прежних компрометаций.

Отдельного внимания заслуживает механизм вывода данных. Вместо стандартных SSH, SCP или SFTP ShadowHS использует пользовательские туннели GSocket. Передача файлов идёт через заранее заданную точку rendezvous и маскируется под локальные соединения, которые фактически перехватываются GSocket до попадания в сетевой стек. Такой подход позволяет обходить файрволы и средства сетевого мониторинга, не создавая очевидных сетевых сессий.

Если оператор решает активировать «тяжёлые» модули, ShadowHS способен развернуть сразу несколько вариантов криптомайнинга — от XMRig и XMR-Stak до GMiner и lolMiner. Для латерального перемещения он подтягивает инструменты вроде Rustscan. В коде также заложены модули для кражи AWS-учёток, SSH-ключей, данных из GitLab, WordPress, Bitrix, Docker, Proxmox, OpenVZ и облачных метаданных-сервисов — пока они остаются «спящими».

Из-за полностью fileless-архитектуры традиционные сигнатурные средства защиты против ShadowHS почти бесполезны. Эффективное обнаружение требует анализа поведения процессов, мониторинга исполнения в памяти и телеметрии на уровне ядра. Эксперты рекомендуют уделять внимание аномальной генеалогии процессов, подмене аргументов запуска и нетипичному использованию механизмов вроде memfd.

RSS: Новости на портале Anti-Malware.ru