С момента воскрешения Emotet заразил более 100 тыс. компьютеров

С момента воскрешения Emotet заразил более 100 тыс. компьютеров

С момента воскрешения Emotet заразил более 100 тыс. компьютеров

Знаменитый ботнет Emotet, отсутствовавший десять месяцев и вернувшийся на ландшафт в ноябре 2021 года, уже демонстрирует мощные результаты. За четыре месяца операторам вредоноса удалось поразить более 100 тысяч компьютеров.

Статистику новых заражений Emotet собрали исследователи из Lumen Black Lotus Labs. В отчёте специалистов говорится следующее:

«Несмотря на то что Emotet пока не достиг своего прежнего размаха, ботнет всё равно демонстрирует поразительную динамику. С ноября 2021 года в общей сложности 130 тысяч уникальных ботов поразили компьютеры в 179 странах».

Здесь стоит упомянуть, что инфраструктура Emotet была разрушена после того, как за операторов взялись правоохранительные органы. Тогда киберпреступники потеряли C2-серверы в результате трансграничной операции.

Спустя десять месяцев Emotet вновь появился в Сети и начал использовать другую вредоносную программу — TrickBot, чтобы набрать былую мощь. Предположительно, за воскрешением Emotet стоит киберпреступная группировка Conti.

Как отметила команда Black Lotus Labs, новые образцы зловреда отказались от использования криптографического алгоритма RSA в пользу эллиптической криптографии (Elliptic curve cryptography) для шифрования сетевого трафика. Помимо этого, Emotet научился собирать дополнительную информацию о системе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая волна атак на WordPress: под угрозой must-use плагины

Специалисты BI.ZONE WAF фиксируют рост атак на сайты WordPress начиная с февраля 2025 года. Особенно заметно количество атак увеличилось после того, как в конце марта была обнаружена новая уязвимость.

По данным исследования компании Sucuri, результаты которого были опубликованы 28 марта, атаки используют метод подмены содержимого так называемых must-use plugins.

Такие плагины представляют собой PHP-файлы, которые автоматически загружаются системой WordPress без предварительной активации и находятся в специальном каталоге.

Подмена этих файлов дает злоумышленникам широкие возможности, наиболее распространёнными из которых являются:

  • перенаправление посетителей на вредоносные ресурсы и загрузка зловредов;
  • размещение веб-шелла для удалённого доступа и выполнения команд на сервере (бэкдор);
  • внедрение вредоносного JavaScript-кода в страницы сайта.

Эксперты BI.ZONE WAF оценили данную угрозу как критическую, однако официального рейтинга уязвимости от CVSS пока не присвоено, и она отсутствует в базах известных угроз. Большинство защитных решений блокируют лишь последствия эксплуатации этой уязвимости в рамках общих правил безопасности.

Исследователи BI.ZONE WAF уже разработали специализированные детектирующие правила, которые позволяют выявить попытки эксплуатации данной атаки. Компания рекомендует администраторам уделять повышенное внимание изменениям в каталоге must-use plugins (обычно это каталог wp-content/mu-plugins/).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru