Экспертам удалось взломать код трояна Mad Max

Экспертам удалось взломать код трояна Mad Max

Экспертам удалось взломать код трояна Mad Max

Исследователям из Arbor Networks удалось взломать сложный обфусцированный алгоритм генерации доменных имен (DGA), принадлежащий Mad Max, трояну, который создал ботнет из зараженных компьютеров, находящихся в 16 разных странах.

Экспертам удалось найти все домены, с которыми вредоносная программа связывалась начиная с 2015 года. Анализ трояна раскрыл некоторые его особенности и характеристики, но исследователи Arbor планируют отложить публикацию этих данных на более поздний срок. 

Вредонос Mad Max на Virus Total имеет только эвристические детекты. При попадании в систему, он внедряет несколько DLL-файлов, которые затем выполняются с помощью rundll32.exe. Код троянца в основном состоит из фиктивных инструкций, таким образом, он пытается использовать метод обфускации кода.

Исследователи говорят, что этот метод достаточно эффективен и ставит сложную задачу, как для дизассемблеров, так и для человека, сталкивающегося с кучей фальшивого кода при обратной разработке. По словам Джэффа Эдвардса (Jeff Edwards), эксперта Arbor, этот метод обфускации становится все более популярным среди киберпреступников.

Однако исследователям удалось создать деобфускатор, способный выявить в коде настоящие команды среди фиктивных. После того, как поддельные команды в коде были удалены, исследователи обнаружили, что троян действительно использовал DGA.

Каждую неделю вредонос меняет домен, к которому он подключается, при этом используя для генерации доменного имени шаблон, зависящий от текущей недели месяца. В частности, он будет генерировать домен .com для первой недели месяца, затем перейдет к .org, далее к .info и в конце месяца будет использовать .net, говорят исследователи.

Также экспертам удалось обнаружить, что троянец уже успел заразить компьютеры в шестнадцати странах мира, среди которых Бразилия, Канада, Китай, Финляндия, Франция, Германия, Индия, Италия, Япония, Южная Корея, Норвегия, Тайвань, Таиланд, Украина, Соединенное Королевство, Соединенные Штаты Америки.

Исследователям из Arbor Networks удалось получить полный список доменов, к которым подключался или будет подключаться троян Mad Max. В скором времени они планируют опубликовать остальную информацию, касающуюся трояна.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники вынуждают своих жертв атаковать инфраструктуру

Злоумышленники, используя методы социальной инженерии, массово заставляют жертв атаковать объекты инфраструктуры. Только за минувшие выходные около 20 человек задержаны за поджоги отделений банков, почты и торговых центров.

Как обращает внимание телеграм-канал «Вестник киберполиции России», основной целевой аудиторией злоумышленников являются те, кто уже пострадал от деятельности мошенников.

Их с помощью психологических манипуляций заставляли бросать петарды, бутылки с зажигательной смесью в торговых центрах, банках, отделениях почты в Москве и Санкт-Петербурге, а также пытаться поджечь полицейские автомобили.

По данным, собранным «Известиями», факты поджогов зафиксированы в Москве, Подмосковье, Красноярске, Пскове, Санкт-Петербурге, ряде городов Ленинградской области.

«Профессиональная ложь, комбинация психологических приемов и мотивация получением или возвратом денег — все это используют злоумышленники для достижения своих целей. Попавшие на крючок люди не только продавали квартиры, поджигали банкоматы, но и инсценировали собственные похищения», — говорится в официальном сообщении Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России.

Корреспондентам «Известий» удалось связаться с дочерью одного из тех, кто под воздействием злоумышленников поджег два банкомата в Санкт-Петербурге. Супруга поджигателя стала жертвой мошенников, которую вынудили перевести все сбережения на «безопасный счет».

«Они (злоумышленники) три дня обрабатывали маму, что надо спалить банкомат, чтобы замести следы перевода денег. Мама на это сказала: «Я на такое и под расстрелом не пойду», — рассказала собеседница издания.

После этого мошенники начали убеждать мужа женщины, который в итоге и стал поджигателем. Он также несколько лет назад стал жертвой мошенников.

Руководитель практики уголовно-правовой защиты юридической компании «Институт УДО» Игорь Ивлев также в комментарии для «Известий» обратил внимание на то, что злоумышленники могут вынуждать людей совершать нужные им действия, представляясь сотрудниками правоохранительных органов. При этом поджог якобы является частью оперативно-разыскных мероприятий.

«В лучшем случае исполнителя ожидает обвинение в хулиганстве с использованием предметов в качестве оружия — наказание до семи лет, — отметила в комментарии для «Известий» практикующий юрист Зара Горбушина. — Однако, в зависимости от масштабов ущерба, количества жертв и других отягчающих обстоятельств, наказание может быть значительно строже, вплоть до обвинения в терроризме. Российское законодательство не освобождает от ответственности лиц, совершивших преступление под влиянием третьих лиц, даже при наличии значительного психологического давления».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru