Среда, 6 декабря, 2023
ДомойФОРЕКС«Лаборатория Касперского» рассказала о финансовых зловредах

«Лаборатория Касперского» рассказала о финансовых зловредах

Устройства российских пользователей атакует новая версия уже известного стилера, который крадет логи криптовалютных кошельков

Эксперты российской компании в сфере информационной безопасности, «Лаборатории Касперского», проанализировали недавно новые вредоносные инструменты, один из которых, стилер Lumma, атакует в том числе российских пользователей.

«Лаборатория Касперского» рассказала о финансовых зловредах

Откуда взялся Lumma. Его предвестник — стилер Arkei, впервые замеченный в мае 2018 года. Lumma — это новая версия Arkei. Она распространяется через поддельный вебсайт для преобразования файлов .docx в .pdf. Загруженные файлы возвращаются с двойным расширением — .pdf.exe, и при попытке их открытия на компьютер устанавливается зловред.

Стилер умеет красть кэшированные файлы, конфигурационные файлы и логи криптовалютных кошельков. Он может работать как плагин для браузера, а также совместим с приложением Binance. В Lumma есть и функции, которых не было в предыдущих версиях стилера, — возможность получать списки системных процессов, усовершенствованные техники шифрования, а также использование динамических конфигурационных файлов, которые присылает командный сервер.

Эволюция Zanubis. Банковский троянец Zanubis, который атакует пользователей из Перу под видом легитимных приложений, известен с 2022 года. Он выманивает разрешение на доступ к Accessibility Services (службе специальных возможностей). Сначала он маскировался под финансовые и криптовалютные сервисы на Android, а в апреле 2023 года появилась имитация под официальное приложение перуанского Национального управления таможенной и налоговой администрации (SUNAT). Для запутывания кода (обфускации) Zanubis использует Obfuscapk — популярный обфускатор файлов приложений для Android. Троянец подгружает реальный сайт SUNAT с помощью системного компонента WebView, отвечающего за открытие веб-страниц в приложениях.

Как выяснили эксперты, для связи с командным сервером троянец использует протокол WebSocket и библиотеку Socket.IO. Это позволяет ему адаптироваться и оставаться на связи даже в случае проблем. Как и во многих современных вредоносных программах, у Zanubis нет фиксированного списка приложений для атаки: этот список злоумышленники могут настроить под каждое конкретное устройство. При этом зловред может создавать второе соединение, позволяющее получить полный контроль над устройством и даже полностью заблокировать его под видом обновления для Android.

Новый криптор. Эксперты «Лаборатории Касперского» также проанализировали ASMCrypt — недавно обнаруженный криптор/загрузчик, продающийся на подпольных форумах. Инструменты такого типа используются, чтобы скрыть сам процесс загрузки или другое вредоносное ПО. ASMCrypt — это более продвинутая версия загрузчика DoubleFinger, используемая в качестве «фасада» для службы, которая выполняется в сети TOR. Покупатели могут настроить под себя методы заражения, цели атаки, параметры автозагрузки, а также разные возможности ВПО. Вредоносный функционал скрыт внутри изображения с разрешением .png, загруженного на хостинговый сайт.

В погоне за прибылью злоумышленники активно используют тему криптовалют и имитируют приложения государственных учреждений

Татьяна Шишкова, ведущий исследователь угроз информационной безопасности в «Лаборатории Касперского», прокомментировала: «В погоне за прибылью злоумышленники активно используют тему криптовалют и имитируют приложения государственных учреждений. На примере стилера Lumma и троянца Zanubis можно проследить, как меняется ландшафт вредоносного ПО и сама природа подобных киберугроз. Специалистам в области кибербезопасности нужно постоянно отслеживать изменения вредоносного кода и тактик злоумышленников».

«Чтобы защититься от развивающихся угроз, организациям важно сохранять бдительность и быть в курсе того, как они эволюционируют. Наши отчеты предоставляют информацию о новейших вредоносных инструментах и методах злоумышленников. Это позволяет нам быть на шаг впереди в борьбе за цифровую безопасность». – добавила она.

ЭТО ИНТЕРЕСНО

Москва выставила на торги квартиры по цене до ₽3 млн

В таком диапазоне стартовой цены предлагаются две компактные квартиры. В топ-5 по минимальной стоимости входят лоты до ₽3,25 млн ...

Брокер предупредил о необходимом обновлении MetaTrader

FXOpen: «После 1 декабря пользователи более старых версий не смогут войти в систему, пока не обновят платформу MT4/MT5 до более поздних версий» ...

Эксперты назвали туристические регионы — лидеры по росту спроса за год

На фоне растущего интереса к внутреннему туризму увеличивается и предложение, в том числе за счет новых форматов размещения ...

Бесплатное обслуживание и высокий кешбэк: 10 дебетовых банковских карт

На дебетовой карте можно хранить деньги, расплачиваться в магазинах, есть возможность получать проценты на остаток и кешбэк, но при этом не платить банку за обслуживание....

НОВОЕ НА САЙТЕ