Мошенники атакуют россиян, собрав на праздниках базу заражённых смартфонов

Мошенники атакуют россиян, собрав на праздниках базу заражённых смартфонов

Мошенники атакуют россиян, собрав на праздниках базу заражённых смартфонов

На новогодних праздниках россияне любят проводить много времени в социальных сетях и мессенджерах. Но проблема в том, что мошенники прекрасно осведомлены об этом, поэтому они и рассылали поздравительный медиаконтент с вредоносными ссылками. Об активности злоумышленников на прошедших праздниках рассказали специалисты в области ИБ.

Оказалось, что за новогодние каникулы мошенники смогли собрать базу заражённых устройств, а первую рабочую неделю 2022 года преступники начали с атак на счета россиян. Скомпрометировать девайсы пользователей помогло встраивание вредоносных ссылок в поздравительные открытки.

«Кибермошенники не только встраивали ссылки в открытки, но и просто присылали URL под их видом. Перейдя по такой ссылке, пользователь с большой долей вероятности получит вредоносную программу на свой смартфон», — поведал Илья Четвертнёв, технический директор ГК Angara в беседе с «РИА Новости».

Таким способом атакующим удалось собрать к началу рабочей недели приличную базу скомпрометированных мобильных устройств. Используя её, мошенники развернули кампанию, нацеленную на счета граждан. Эту активность уже зафиксировали исследователи.

Почему злоумышленники выбрали именно начало рабочих дней? Эксперты считают, что это осознанно подобранный тайминг, поскольку люди после продолжительного отдыха ещё не до конца вернули себе прежнюю концентрацию и бдительность.

Эксперт компании «Газинформсервис» Григорий Ковшов рассказал, какие действия нужно предпринять, чтобы не стать жертвой мошенников:

«Для тех, кто активно использует социальные сети и мессенджеры в своих коммуникациях, было бы правильно настроить двухфакторную аутентификацию, а также установить антивирусный продукт на своё мобильное устройство. Это поможет существенно снизить риск и при мошеннических атаках. Также не забывайте регулярно обновлять используемые вами приложения до последней версии. Помните — информационная безопасность в наших с вами руках».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru