В зоне RU заблокированы 110 доменов, используемых троянами DCRat и WebRat

В зоне RU заблокированы 110 доменов, используемых троянами DCRat и WebRat

В зоне RU заблокированы 110 доменов, используемых троянами DCRat и WebRat

Специалисты F6 помогли выявить и обезвредить солидную часть инфраструктуры криминального сервиса NyashTeam — более 110 доменов в TLD-зоне RU, используемых для проведения троянских атак в России и других странах.

По данным ИБ-компании, NyashTeam работает по модели MaaS (Malware-as-a-Service, вредонос как сервис) как минимум с 2022 года, продавая через сайты и Telegram доступ к DCRat и WebRat, а также предоставляя преступникам услуги хостинга и техподдержки.

 

Оплата подписки принимается в криптовалюте и рублях. Клиенты MaaS проводят атаки в 50 странах, но в основном — на территории России.

Для распространения троянов удаленного доступа зачастую используются YouTube и GitHub; вредоноса в таких случаях обычно выдают за кряк популярного софта, игровой бот или чит для геймеров.

За все время существования NyashTeam использовала свыше 350 доменов второго уровня. Пик регистраций пришелся на январь 2025 года.

 

На настоящий момент выявлено и заблокировано более 110 RU-доменов, ассоциированных с инфраструктурой MaaS. На очереди еще четыре вредоносных домена, которые были зарегистрированы в других TLD-зонах.

Заблокированы также телеграм-канал с исходниками WebRat и четыре обучающих видео на YouTube.

«Кейс NyashTeam наглядно доказывает: инфраструктуру MaaS-операторов, распространяющих вредоносное ПО, можно обнаружить и эффективно заблокировать, — комментирует Владислав Куган из команды F6 Threat Intelligence. — Анализ и последующая блокировка доменов, используемых группировкой NyashTeam, позволили как минимум на время существенно ограничить возможности распространения угроз и затруднить работу злоумышленников».

Антивирус от МВД оказался новой приманкой для заражения устройств россиян

Киберполиция предупредила о фейковом антивирусе МВД, который сам оказался вредоносной программой. Киберпреступники теперь предлагают россиянам защититься от мошенников с помощью этой программы. Более того, аналогичная схема фиксируется и под видом продуктов «Лаборатории Касперского».

Об активности злоумышленников предупредил телеграм-канал «Вестник Киберполиции России».

По данным ведомства, злоумышленники распространяют вредоносное приложение под видом официального антивируса от киберполиции. В рекламе такого софта активно используются упоминания МВД России, а пользователям обещают проверку сайтов, выявление мошеннических ресурсов и защиту устройств от угроз.

Сценарий классический: жертве предлагают скачать полезную программу через мессенджеры, сторонние сайты или файлообменники. После установки пользователь вместо защиты получает вредоносное приложение на своё устройство.

В МВД напомнили, что подразделения российской полиции не разрабатывают антивирусы и не распространяют софт через Telegram, сайты с загрузками или другие неофициальные каналы.

Любые предложения установить антивирус от МВД, официальную защиту от киберполиции или похожие продукты следует сразу воспринимать как потенциальную угрозу.

Ведомство рекомендует загружать программы только из официальных магазинов приложений и с сайтов разработчиков. Если подозрительная рассылка всё же попалась на глаза, лучше не экспериментировать с установкой и сообщить о ресурсе администрации платформы.

Отдельно киберполиция обратилась и к авторам подобных схем. В сообщении напомнили, что разработка и распространение вредоносных программ является уголовно наказуемым деянием.

«Практика показывает, что анонимность в сети часто оказывается временной, а встреча с сотрудниками правоохранительных органов — неизбежной», — отметили в ведомстве.

RSS: Новости на портале Anti-Malware.ru