SEO-ловушка: фейковые PuTTY и WinSCP распространяют бэкдор Oyster

SEO-ловушка: фейковые PuTTY и WinSCP распространяют бэкдор Oyster

SEO-ловушка: фейковые PuTTY и WinSCP распространяют бэкдор Oyster

Исследователи из Arctic Wolf зафиксировали новую волну атак с использованием фейковых установщиков популярных ИТ-инструментов вроде PuTTY и WinSCP. Вместо полезных утилит пользователи получают вредонос — бэкдор под названием Oyster (он же Broomstick или CleanupLoader). Кампания активно продвигается с помощью SEO и поддельной рекламы в поисковиках вроде Bing, а цель — в первую очередь системные администраторы и другие ИТ-специалисты.

Как происходит заражение

Пользователь ищет в поисковике нужную программу, кликает на ссылку — и попадает на сайт, который внешне не отличается от легитимного. Оттуда он скачивает вредоносный установщик (например, PuTTY-setup.exe), который после запуска устанавливает бэкдор и закрепляет его в системе.

 

Для этого создаётся задача планировщика, которая каждые три минуты запускает вредоносную DLL с помощью rundll32.exe. DLL-файлы могут называться, например, twain_96.dll или zqin.dll.

Как объясняют специалисты, после установки Oyster обеспечивает злоумышленнику удалённый доступ, собирает системную информацию, крадёт учётные данные, выполняет команды и может загружать дополнительные вредоносы — вплоть до шифровальщиков.

 

В июле исследователи из CyberProof зафиксировали реальный случай заражения: пользователь скачал фейковый PuTTY с сайта danielaurel.tv, файл был подписан отозванным сертификатом — это всё чаще встречается в подобных атаках. В этом случае атаку удалось остановить до того, как началась активная работа на заражённой машине, но инцидент показывает, насколько легко попасться.

Бэкдор не новенький

Oyster использовался и раньше — в 2023 году его распространяли под видом установщиков Chrome и Microsoft Teams. Тогда он также выступал в роли загрузчика для других вредоносов, в том числе шифровальщика Rhysida. Сейчас в ходу в основном фейковые версии PuTTY и WinSCP, но есть намёки, что в будущем может быть задействован и KeyPass.

Как защититься

Эксперты советуют отказаться от скачивания программ через поисковики. Лучше заходить на сайт разработчика напрямую или пользоваться внутренними репозиториями. Также рекомендуется блокировать известные вредоносные домены и отслеживать создание задач планировщика, в которых задействован rundll32.exe, — это один из признаков подобной активности.

Примеры вредоносных доменов и файлов:

  • Домен: updaterputty[.]com, zephyrhype[.]com, putty[.]run, putty[.]bet, puttyy[.]org
  • Хэши файлов (SHA256):
    • 3d22a974677164d6bd7166e521e96d07cd00c884b0aeacb5555505c6a62a1c26
    • a8e9f0da26a3d6729e744a6ea566c4fd4e372ceb4b2e7fc01d08844bfc5c3abb
    • 3654c9585f3e86fe347b078cf44a35b6f8deb1516cdcd84e19bf3965ca86a95b
  • DLL: zqin.dll
  • IP-адреса: 194.213.18.89, 85.239.52.99
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Модераторы Telegram блокируют по 100 вредоносных каналов в сутки

Сотрудник MIT Лекс Фридман, который ведет свой подкаст на YouTube, выложил в паблик интервью с Павлом Дуровым. В ходе беседы основатель Telegram отметил, что они ежедневно блокируют около100 каналов за пропаганду насилия и терроризма.

С учетом блокировки отдельных групп, аккаунтов и публикаций общий объем удаляемого контента, по словам Дурова, скоро достигнет 1 млн единиц в неделю.

«Мы активно боремся с вредоносным контентом, который публично распространяется на нашей платформе уже лет десять, с тех пор, как мы запустили публичные каналы,— заявил создатель популярного мессенджера. — И где-то лет восемь назад у нас появились ежедневные отчеты о прозрачности, где указано, сколько каналов, связанных с жестоким обращением с людьми, пропагандой терроризма, мы заблокировали».

В 2024 году в Telegram, по внутренним данным, было заблокировано 15,4 млн групп и каналов, нарушающих политику IM-сервиса и законы различных государств. Мессенджер активно сотрудничает с НКО Internet Watch Foundation в рамках борьбы с детской порнографией и распространением контента, связанного с насилием над детьми.

С начала этого года российские эксперты фиксируют всплеск активности модераторов в Telegram. Особенно часто закрываются чаты, через которые распространяются базы пользовательских данных; в результате число сливов ПДн россиян уменьшилось.

Минувшим летом в Telegram была запущена кампания по блокировке каналов, занимающихся доксингом (сбором и публикацией персональных данных с целью шантажа).

В то же время Дуров в своих заявлениях всегда подчеркивает: он не отказывается сотрудничать с правоохранительными органами, но душить свободу слова и блокировать политически ориентированные каналы по их указанию не намерен.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru