Dridex, один из самых активных троянов, наращивает свою активность в очередной раз после почти полного исчезновения около двух месяцев назад, отмечают исследователи в области безопасности Proofpoint.
Начиная с июня, распространение Dridex было очень незначительным – только тысячи сообщений. Однако совсем недавно исследователи наблюдали всплеск активности трояна, что позволяет предположить, что он готовится к новым массивным кампаниям.
Proofpoint отмечают, что в сравнении с прошлыми кампаниями, где количество сообщений исчислялось миллионами, новые кампании достаточно скромны по масштабам - всего несколько десятков тысяч сообщений. Пик пришелся на начало этой недели и был ориентирован на организации в сфере финансовых услуг.
Большинство кампаний были направлены на Швецарию, с этими атаками были связаны ботнеты Dridex 1124, 144, 1024, 124 и 38923. Соединенное Королевство, Австралия и Франция были также в числе целей.
Одна из последних кампаний наблюдалась 15 и 16 августа, в ней участвовал ботнет Dridex под идентификатором 228. Ботнет содержал конфигурацию для банковских сайтов Великобритании, Австралии, Франции и Соединенных Штатах, в то время как сообщения, рассылаемые по электронной почте, содержали во вложениях Word -файлы DOCM с вредоносными макросами.
Исследователи Proofpoint говорят, что экземпляр Dridex, наблюдаемый в этой кампании, ориентирован на различные серверные системы обработки и передачи платежей, точки продаж (POS) и удаленные системы управления приложениями. Dridex ранее тоже атаковал приложения, но его список значительно расширился в августе, объясняют исследователи.
Кампания по распространению Dridex, замеченная 11 августа также использовала DOCM- вложения, загружала и устанавливала ботнет под идентификатором 144 и была направлена на банковские сайты, включая некоторые в Швейцарии. Сообщения, используемые в этой кампании были на немецком языке - одном из основных языков, используемых в Швейцарии.
Эксперты Proofpoint также отмечают, что в дополнение к использованию вредоносных рассылок, операторы Dridex также полагаются на использование наборов эксплоитов для распространения своего трояна. 9 августа в распространении был замечен набор Neutrino, на данный момент самый популярный.
«Замеченный недавно всплеск распространения, а также растущие возможности этого вредоноса позволяют предположить, что Dridex может получить новую жизнь. Злоумышленники пытаются монетизировать свою деятельность, атакуя организации в сфере финансовых услуг» - говорят в Proofpoint.
C 12 ноября ряд пользователей Windows 10 столкнулись с проблемой обновления и деинсталляции пакетных приложений вроде Microsoft Teams. Microsoft подтвердила наличие бага и отозвала обновление WinAppSDK.
Судя по всему, проблема вызвана пакетом WinAppSDK версии 1.6.2, которая автоматом установилась в системы пользователей после инсталляции приложения, разработанного с использованием Win App SDK.
На затронутых устройствах, работающих под управлением Windows 10 22H2, выводилась ошибка «Something happened on our end» в разделе «Загрузки» Microsoft Store.
«Если вы системный администратор и пытаетесь управлять приложениями через PowerShell с помощью команды “Get-AppxPackage“, система может выдать вам ошибку “Deployment failed with HRESULT: 0x80073CFA“», — объясняет Microsoft.
«Вы также можете столкнуться с проблемами обновления или переустановки Microsoft Teams и других сторонних приложений».
Корпорация пока отозвала проблемную версию WinAppSDK 1.6.2. Один из разработчиков Майк Кридер уточнил, что фикс стоит ждать с выходом WinAppSDK 1.6.3.
Подписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.