Новый банковский троян DanaBot расширяет географию своих атак

Новый банковский троян DanaBot расширяет географию своих атак

Новый банковский троян DanaBot расширяет географию своих атак

Антивирусная компания ESET зафиксировала рост активности банковского трояна DanaBot. В основном эта программа поражает пользователей в странах Европы, а ее операторы постепенно наращивают вредоносный потенциал и увеличивают охват.

DanaBot представляет собой относительно новый вид вредоносной программы — троян впервые был обнаружен в этом году. Для его создания киберпреступники пользовались довольно простым, но эффективным языком Delphi.

Эксперты обратили на него внимание во время спам-кампаний, зафиксированных в Австралии. С тех пор злоумышленники также атаковали пользователей из Италии, Германии, Австрии и Украины.

В качестве приманки в этих вредоносных кампаниях используются письма, маскирующиеся под счета от различных компаний. По словам специалистов ESET, DanaBot имеет модульную архитектуру.

Исследователи отмечают следующие плагины, которые помогают трояну в атаках:

  • VNC – устанавливает соединение с компьютером жертвы и удаленно управляет им;
  • Sniffer – внедряет вредоносный скрипт в браузер жертвы, как правило, при посещении банковских сайтов;
  • Stealer – собирает пароли из широкого спектра приложений (браузеры, FTP-клиенты, VPN-клиенты, чаты и почтовые клиенты, онлайн-покер и пр.);
  • TOR – устанавливает TOR прокси и обеспечивает доступ к сайтам .onion.

В августе этого года операторы вредоноса добавили некоторые изменения в его архитектуру.

«У них появился плагин TOR, который потенциально можно использовать для создания скрытого канала связи между злоумышленником и жертвой, а также 64-битная версия Stealer-плагина и новый плагин для удаленного доступа к рабочему столу», — пишет ESET.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Сеть выложили эксплойт для уязвимости в антивирусе ClamAV

Специалисты Cisco предупреждают об уязвимости в антивирусном движке ClamAV, затрагивающей механизм расшифровки файлов формата OLE2. Брешь, получившая идентификатор CVE-2025-20128, позволяет вызвать DoS на устройствах.

Согласно описанию, проблема возникает из-за переполнения целочисленного значения при проверке границ, что приводит к переполнению буфера.

Для эксплуатации достаточно отправить специально подготовленный файл с содержимым формата OLE2 и заставить ClamAV просканировать его. Успешная атака приведёт к сбою в работе антивируса.

«Злоумышленник может воспользоваться CVE-2025-20128, отправив специально сформированный файл с содержимым OLE2 для сканирования на уязвимом устройстве», — объясняют специалисты Cisco.

В результате эксплуатации возможно временное нарушение работы системы сканирования, что может задержать или приостановить выполнение критически важных для безопасности системы задач.

Уязвимость затрагивает следующие платформы:

  • Linux: Secure Endpoint Connector (устранено в версии 1.25.1);
  • Mac: Secure Endpoint Connector (устранено в версии 1.24.4);
  • Windows: Secure Endpoint Connector (устранено в версиях 7.5.20 и 8.4.3);
  • Secure Endpoint Private Cloud: (исправление доступно в версии 4.2.0 с обновлёнными коннекторами).

CVE-2025-20128 получила 6.9 балла по шкале CVSS, что соответствует средней степени риска. Исследователи отмечают, что эксплойт не угрожает общей стабильности системы, а сама возможность компрометации остаётся низкой. Кроме того, в Cisco подтвердили наличие общедоступного proof-of-concept.

В версиях ClamAV 1.4.2 и 1.0.8 разработчики устранили описанную проблему.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru