Троян Javali использует легитимный файл антивируса Avira в атаках

Троян Javali использует легитимный файл антивируса Avira в атаках

Троян Javali использует легитимный файл антивируса Avira в атаках

Банковский троян Javali, разрабатываемый киберпреступниками из Латинской Америки, серьёзно прибавил по части функциональности: вредоносная программа задействует компоненты легитимных антивирусных продуктов.

Javali активен с ноября 2017 года, его операторы атакуют преимущественно организации банковского и финансового сектора. Вредонос заимствует часть функций у своих собратьев по геолокации — схожими методами оперируют и другие трояны из Латинской Америки: Grandoreiro, URSA (Mispadu), Lampion, Vadokrist,  Amavaldo, Casbaneiro (Metamorpho) и Mekotio.

Киберпреступники распространяют Javali с помощью фишинговых писем, которые доставляют жертве дроппер в виде VBS-файла (также используются форматы JScript и MSI). Этот дроппер загружает из облака AWS или Google загрузчик трояна, а далее уже вступает в дело написанный на Delphi зловред.

Вредоносная DLL Javali внедрялась непосредственно в память системы, а в папке автозагрузки появлялся файл с расширением .lnk. Также для обеспечения автозапуска троян иногда создавал ключ реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run.

Согласно анализу исследователей, Javali использует легитимный файл антивируса Avira.exe, который разрабатывает одноимённая компания. Благодаря безобидному компоненту злоумышленникам удаётся загрузить в память библиотеку Avira.OE.NativeCore.dll.

Avira.OE.NativeCore.dll является вредоносной копией стандартной библиотеки антивирусного продукта Avira.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Курьеров находят первыми

Полиция арестовала в Алтайском крае курьера кибермошенников, который собирал деньги для аферистов, работающих по схеме «мама, я попал в аварию».

Молодой человек 2006 года рождения приходил к жертвам мошенников и собирал у них наличность, якобы для передачи детям или внукам, которые стали виновниками ДТП.

За 4 дня он собрал более 2,5 млн рублей у 11 потерпевших, в основном пенсионеров. Вознаграждение курьера составляло 5%. В целом же, как предупреждают сотрудники следственных органов, заработок курьеров не выше, чем доходы официально работающих.

Задержать злоумышленника, как сообщил телеграм-канал «Вестник киберполиции России», помог внук одной из потерпевших, который работает таксистом. Его бабушка стала жертвой такого мошенничества, он запомнил курьера и распространил его описание в группе, которой пользуются водители.

По этому описанию один из водителей узнал в одним из пассажиров злоумышленника и передал его полицейскому наряду. При себе у курьера находились 45 тыс. рублей и телефон, содержащий сведения о его причастности к обману пожилых людей, включая переписку с заказчиком.

Пособник мошенников стал фигурантом уголовных дел, возбуждённых по части 3 статьи 159 Уголовного кодекса Российской Федерации («Мошенничество»). Фигуранту избрана мера пресечения в виде заключения под стражу. Следствие продолжается.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru