Антивирус Microsoft назвал Google Chrome вредоносной программой

Антивирус Microsoft назвал Google Chrome вредоносной программой

Вчера, 30 сентября, Microsoft выпустила обновление баз для своих защитных решений Security Essentials и Forefront. После доставки сигнатур антивирус опознал обозреватель Google Chrome как вредоносное программное обеспечение и тщательно его уничтожил.


Сообщения об этом начали появляться на форуме Google с утра пятницы. Открывая соответствующую тему, один из пользователей рассказал, что после включения ПК ему было отображено предупреждение о наличии проблемы с безопасностью; подробные сведения гласили, что на компьютере обнаружен вирус PWS:Win32/Zbot. Согласившись с необходимостью удаления вредоносной программы и отправив компьютер на перезагрузку, автор сообщения обнаружил, что из системы исчез браузер Chrome. Тема стала быстро пополняться аналогичными жалобами и просьбами разобраться в случившемся.

Вирусная лаборатория Microsoft отреагировала через несколько часов, выпустив корректирующее обновление около 10 утра по тихоокеанскому времени (GMT -8). По подсчетам специалистов корпорации, за это время обозревателя от Google успели лишиться примерно три тысячи пользователей. Подтвердив ложное срабатывание, аналитики рекомендовали пострадавшим вновь обновить базы антивируса и переустановить Chrome. В официальном заявлении, в частности, говорится, что "была выпущена некорректная детектирующая сигнатура для PWS:Win32/Zbot, в результате чего Google Chrome был ошибочно заблокирован и в ряде случаев удален с клиентских ПК".

Как следует из наименования образца, антивирусы Microsoft приняли браузер Google за представителя небезызвестного семейства бот-клиентов и воров учетных данных для онлайн-банкинга - Zeus. Некоторые нестандартно мыслящие пользователи и обозреватели, впрочем, выдвинули предположение, что таким образом редмондская корпорация пыталась нанести удар по конкуренту, который постепенно набирает вес и отнимает долю браузерного рынка у Internet Explorer. Появление таких слухов в целом неудивительно - тем более что у ряда пострадавших возникли проблемы с последующим восстановлением удаленного обозревателя и его служебных данных (в частности, были отмечены жалобы на утрату списка закладок).

Computerworld

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

TsarBot: новый банковский Android-троян с веб-инжектами для 750+ приложений

Исследователи из Cyble обнаружили неизвестную ранее троянскую программу для Android и присвоили ей имя TsarBot. Как оказалось, вредонос ворует учетки с помощью веб-инжектов для более 750 приложений банков, криптосервисов и магазинов.

Новобранец также умеет перехватывать СМС, регистрировать клавиатурный ввод, делать скриншоты, показывать фейковый экран блокировки для кражи ключей, имитировать действия юзера (тапы, свайпы, ввод данных), применять черный оверлей для сокрытия вредоносной активности.

Судя по найденным в лог-файлах артефактам, нового мобильного банкера создал русскоязычный умелец.

Для распространения TsarBot используются поддельные сайты — имитации легитимных финансовых сервисов. Отдаваемый ими дроппер сохраняет целевой APK (результат VirusTotal на 1 апреля — 23/67) в папке res/raw.

 

Троян пытается выдать себя за апдейт Google Play Service и при установке запрашивает доступ к спецвозможностям Android (Accessibility). Получив разрешение, он устанавливает WebSocket-соединение с C2 (российский IP в сетях хостинг-провайдера Aeza International) для приема команд и отправки украденных данных.

Перечень целевых приложений TsarBot получает со своего сервера. В основном это клиенты банков Франции, Польши, Великобритании, Индии, ОАЭ и Австралии.

При взаимодействии жертвы с установленным софтом вредонос сверяет имя пакета со своим списком; обнаружив совпадение, он запрашивает соответствующую фишинговую страницу и грузит ее в WebView. После успешной кражи учеток отработанная цель из списка удаляется.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru