Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Дроппер NullMixer приносит с собой целый букет троянов разного профиля

Эксперты «Лаборатории Касперского» предупреждают о новой вредоносной кампании, использующей черную оптимизацию. Пользователей, ищущих кряки и кейгены, направляют на мошеннические сайты и под видом желанного софта заставляют запустить дроппер NullMixer, который внедряет в Windows более десятка разных троянских программ — даунлоудеров, шпионов, инфостилеров.

Когда потенциальная жертва пытается скачать находку, ее проводят через цепочку редиректоров на страницу с инструкциями по загрузке с файлообменника запароленного ZIP или RAR, который содержит NullMixer. Чтобы вывести свои сайты в топ поисковой выдачи, злоумышленники применяют нечистоплотные SEO-методы, такие как заполнение страниц расхожими ключевыми словами и фразами. Похожая тактика ранее наблюдалась в кампаниях GootLoader и SolarMarker, а в прошлом месяце — в атаках Redline.

Когда жертва высвобождает и запускает NullMixer, он скидывает свою полезную нагрузку — кучу вредоносных файлов. Некоторые из них при исполнении загружают дополнительных зловредов.

 

Включенный в схему заражения файл win-setup-i864.exe представляет собой NSIS-инсталлятор, популярный у разработчиков софта. В данном случае он извлекает и запускает setup_installer.exe, который на самом деле является архивным файлом, начиненным троянами.

Поочередный запуск вредоносов осуществляется через стартер setup_install.exe, который снабжен вшитым списком имен файлов и умеет пользоваться интерпретатором команд Windows NT. Этот компонент также пытается изменить настройки Microsoft Defender с помощью команды PowerShell — чтобы лучше скрыть полезную нагрузку NullMixer.

После запуска всех сброшенных файлов стартер подключается к C2-серверу, чтобы сообщить об успешной инсталляции. После этого оживших зловредов отпускают в свободное плавание.

Мониторинг выявил множество вредоносных бинарников, доставляемых с помощью NullMixer. Среди них встречаются загрузчики вроде SmokeLoader и GCleaner, инфостилеры (Raccoon, Redline, Vidar), банкеры (DanaBot), шпионы (PseudoManuscrypt), опустошители криптокошельков (ClipBanker).

 

С начала года защитные решения Kaspersky заблокировали попытки заражения у 47 778 клиентов ИБ-компании. Повышенная активность NullMixer наблюдается в Бразилии, Индии, России, Италии, Германии, Франции, Египте, Турции и США.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенник подсматривает. В том числе за фотографиями утюгов и плит

Согласно исследованию «Лаборатории Касперского», каждый пятый россиянин перед выходом из дома фотографирует электроприборы — утюги, электроплиты и другие устройства. Такая привычка помогает снизить тревожность, но одновременно может представлять угрозу для конфиденциальности данных.

В опросе, проведённом среди более чем 1000 жителей крупных городов России, 11% респондентов признались, что делают такие снимки регулярно, а 9% — время от времени. Почти все (95%) отметили, что это позволяет им чувствовать себя спокойнее.

Клинический психолог и редактор сервиса онлайн-психотерапии «Ясно» Марина Волкова объясняет, что подобное поведение — часть цикла «тревога — самоуспокоение», связанного со сложными психическими процессами. Хотя снимки могут временно снизить тревожность, они не устраняют её источник. В некоторых случаях такая привычка может быть проявлением обсессивно-компульсивного расстройства (ОКР) или синдрома дефицита внимания и гиперактивности (СДВГ). Однако самодиагностика неэффективна — при повышенной тревожности лучше обратиться к психиатру, который подберёт подходящую терапию, возможно, включая медикаментозную поддержку.

При этом фотографирование касается не только электроприборов, но и конфиденциальных данных: документов, банковских карт, логинов и паролей. Это создаёт риск утечки информации, особенно если злоумышленники используют автоматизированные инструменты сбора данных, даже при отключённой синхронизации с облачными хранилищами.

«Фотографирование или скриншоты секретных данных — распространённая, но небезопасная практика, — предупреждает Дмитрий Галов, руководитель Kaspersky GReAT в России. — Например, недавно наши коллеги выявили вредоносную программу SparkCat, которая анализировала текст на изображениях в галерее заражённого смартфона. Если программа обнаруживала критически важную информацию, такую как фразы для восстановления доступа к криптокошелькам, она передавала её злоумышленникам».

Чтобы защитить личные данные, специалисты рекомендуют использовать менеджеры паролей — специальные приложения, предназначенные для безопасного хранения секретной информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru