Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Новый бэкдор CAPI нацелен на автопром и онлайн-ретейл в России

Эксперты из Seqrite Labs рассказали о новой киберкампании, нацеленной, предположительно, на российские компании из автомобильной отрасли и онлайн-ретейла. Киберпреступники используют ранее неизвестный вредонос под названием CAPI, написанный на .NET.

Заражение начинается с фишингового письма, к которому прикреплён ZIP-архив. Внутри — русскоязычный документ-приманка с темой о перерасчёте зарплаты, а также ярлык Windows (LNK-файл) под тем же именем — «Перерасчет заработной платы 01.10.2025».

Запуск ярлыка активирует файл adobe.dll — тот самый бэкдор CAPI — с помощью системной утилиты rundll32.exe, что позволяет обойти защитные программы. Этот приём известен как Living-off-the-Land (LotL) — использование легитимных инструментов Windows в злонамеренных целях.

Что умеет CAPI Backdoor

После запуска вредонос проверяет, запущен ли он с правами администратора, собирает список установленных антивирусов и открывает поддельный документ, чтобы отвлечь внимание пользователя. Параллельно он устанавливает соединение с удалённым сервером 91.223.75[.]96, откуда получает команды.

CAPI Backdoor способен:

  • красть данные из браузеров Chrome, Edge и Firefox;
  • делать скриншоты экрана;
  • собирать системную информацию и список файлов;
  • отправлять всё это злоумышленникам.

Чтобы закрепиться в системе, троян создаёт задачу в Планировщике и ярлык в директории автозагрузки Windows, обеспечивая автоматический запуск при перезагрузке.

Seqrite полагает, что кампания направлена на российские автокомпании, так как один из связанных доменов — carprlce[.]ru — имитирует популярный сайт carprice[.]ru.

«Вредоносная DLL выполняет функции стилера и закрепляется в системе для дальнейших атак», — отметили исследователи Прия Патель и Субхаджит Сингха.

Пока неизвестно, кто стоит за этой атакой, но кампания выглядит как таргетированная и хорошо подготовленная — с использованием реалистичных документов, точечных доменов и продуманной техникой маскировки.

Firefox научился следить за товарами и сообщать о выгодных ценах

Mozilla тестирует в Firefox функцию фонового мониторинга сайтов. Браузер сможет самостоятельно следить за ценами, наличием товаров, стартом продаж билетов и другими изменениями, а затем присылать уведомления. Бесконечное обновление страницы можно будет наконец оставить машине, ей всё равно не надоедает.

Новинка стала частью экспериментального ИИ-интерфейса Smart Window и пока скрыта в тестовой сборке Firefox Nightly. Управлять отслеживанием можно через внутреннюю страницу about:smartwindowtasks.

Пользователю нужно выбрать сайт и описать условие для срабатывания уведомления. Firefox будет периодически проверять страницу в фоновом режиме и сообщит, когда обнаружит нужное изменение.

Журналисты Windows Report испытали функцию на странице Apple MacBook Air в магазине Best Buy. Они попросили браузер подать сигнал, если ноутбук подешевеет до суммы менее 1200 долларов. Когда цена опустилась до 1199 долларов, Firefox показал уведомление на рабочем столе и записал результат в историю.

 

Каждое задание можно редактировать, приостанавливать и запускать вручную. Smart Window также показывает последнее состояние отслеживаемой страницы и ведёт журнал срабатываний. Таким образом, Firefox метит на территорию специализированных сервисов наблюдения за ценами и наличием товаров.

Smart Window уже умеет работать с содержимым открытых страниц и вкладок через ИИ-интерфейс. Фоновое наблюдение расширит эту концепцию: браузер будет не только разбираться в увиденном, но и терпеливо ждать нужного момента.

Впрочем, пока праздновать победу над пропущенными скидками рано. Mozilla не сообщила, появится ли функция в стабильной версии Firefox и когда это может произойти.

RSS: Новости на портале Anti-Malware.ru