На GitHub нашли зловред под видом бесплатного VPN и тулов для Minecraft

На GitHub нашли зловред под видом бесплатного VPN и тулов для Minecraft

На GitHub нашли зловред под видом бесплатного VPN и тулов для Minecraft

На GitHub снова распространяется зловред: на этот раз он маскируется под бесплатные утилиты вроде VPN для компьютера или Minecraft Skin Changer. В отчёте компании CYFIRMA говорится, что злоумышленники используют интерес к популярному софту, чтобы распространять Lumma Stealer — вредонос, который крадёт личные данные.

Цепочка заражения начинается с аккаунта github[.]com/SAMAIOEC, где были выложены «инструменты» с названиями вроде free-vpn-for-pc и minecraft-skin. Всё по классике: ZIP-архивы с паролем, подробные инструкции, чтобы вызвать доверие и обойти защиту браузеров.

Главная цель — заставить пользователя запустить файл Launch.exe. После этого начинается трёхступенчатая атака:

  1. Шифровка и обфускация: внутри Launch.exe зашита DLL в Base64, спрятанная за 1177 символами псевдофранцузского текста. Расшифровка идёт через самописную функцию SinCosMath().
  2. Засылка DLL и маскировка: зловред кладётся в AppData как msvcp110.dqq, потом переименовывается в msvcp110.dll и прячется через системные API Windows.
  3. Запуск и внедрение: DLL грузится через LoadLibrary() и запускает вредонос через GetGameData(), затем внедряется в легитимные процессы вроде MSBuild.exe и aspnet_regiis.exe.

Всё это делается, чтобы внедрить Lumma Stealer максимально незаметно. Зловред умеет:

  • Определять, не запущен ли он в отладке (через IsDebuggerPresent()),
  • Маскироваться при помощи бессмысленных строк и запутанных циклов,
  • Коммуницировать с доменом explorationmsn[.]store, связанным с другими активностями Lumma Stealer.

Кто за этим стоит — неизвестно. CYFIRMA не нашла ни контактных данных, ни каких-либо других зацепок, позволяющих выйти на атакующего.

 

Итог простой, но тревожный: даже такие авторитетные платформы становятся каналом распространения вредоносов. Достаточно взять популярный поисковый запрос, выдать себя за полезный тул — и пользователь сам всё скачает и запустит.

CYFIRMA подчёркивает: мониторинг открытых репозиториев и проактивный анализ угроз сегодня важны как никогда. Бесплатный софт — это здорово, но доверяй и проверяй.

Android-версии приложений Ozon исчезли из Google Play

Из Google Play исчезло сразу несколько приложений Ozon. Магазин покинули основной клиент маркетплейса, а также Ozon Fresh, Ozon Seller, Ozon Job и Ozon Travel. Владельцы Android-устройств больше не могут скачать их через официальную площадку Google.

В Ozon заявили, что компания не нарушала правила Google Play. Причины удаления сервисов пока не раскрываются. На устройствах Apple приложения продолжают распространяться через App Store.

Пользователям Android предлагают загружать клиенты Ozon из альтернативных официальных магазинов: RuStore, AppGallery и Galaxy Store. Искать установочные APK-файлы на случайных сайтах не стоит.

Удаление продолжило не самую приятную для компании неделю. 12 августа из Google Play пропало приложение Ozon Банка, который ранее попал под санкции Евросоюза. Однако официальной связи между санкциями против кредитной организации и исчезновением остальных сервисов Ozon пока не установлено.

Напомним, из App Store удалили платёжный сервис «Яндекс Пэй». Магазины мобильных приложений в августе явно решили освободить полки ударными темпами.

Уже установленные программы обычно продолжают работать, но после удаления из магазина могут возникнуть сложности с обновлением и повторной загрузкой. Поэтому пользователям лучше не сносить рабочее приложение без необходимости и заранее проверить доступность безопасной альтернативы.

Пока Ozon остаётся доступен через другие магазины и веб-версию.

RSS: Новости на портале Anti-Malware.ru