Вымогатель Magniber заражает пользователей Windows JavaScript-файлами

Вымогатель Magniber заражает пользователей Windows JavaScript-файлами

Вымогатель Magniber заражает пользователей Windows JavaScript-файлами

Новая кампания операторов программы-вымогателя Magniber нацелена на домашних пользователей Windows. Атакующие используют старый прием — фейковые обновления антивируса, подсовывая JavaScript-файлы.

В сентябре злоумышленники создали веб-сайты, на которых предлагались фейковые обновления антивирусов и других защитных средств для Windows 10. В результате пользователь мог загрузить ZIP-архивы, содержащие файлы JavaScript, которые запускали цепочку заражения шифровальщиком.

В отчете исследователей из HP отмечается, что операторы Magniber требуют 2500 долларов за дешифратор, восстанавливающий файлы. Используемая версия вымогателя работает исключительно на Windows 10 и Windows 11. В последней кампании злоумышленники переключились с файлов формата MSI и EXE на JavaScript:

  • SYSTEM.Critical.Upgrade.Win10.0.ba45bd8ee89b1.js
  • SYSTEM.Security.Database.Upgrade.Win10.0.jse
  • Antivirus_Upgrade_Cloud.29229c7696d2d84.jse
  • ALERT.System.Software.Upgrade.392fdad9ebab262cc97f832c40e6ad2c.js

Эти обфусцированные файлы используют технику “DotNetToJScript” для выполнения .NET-файла в памяти системы. Такой подход снижает риски детектирования антивирусными продуктами. .NET-файл расшифровывает шелл-код, который использует собственную обертку для незаметной инъекции в новый процесс.

Все теневые копии, само собой, удаляются. Помимо этого, вредонос отключает функции создания резервных копий. Контроль учетных записей в Windows (UAC) также легко обходится, что позволяет вымогателю спокойно выполнять свои функции в системе.

 

Изначально авторы Magniber задумывали шифрование лишь отдельных типов файлов, но из-за несовершенной генерации псевдохеша вредонос шифрует и другие типы файлов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники используют популярность Трампа для криптовалютных афер

Злоумышленники активизировались, создавая фишинговые сайты, которые обещают заработок на криптовалютах, связанных с Дональдом и Меланией Трамп. Помимо этого, мошенники регистрируют новые криптовалюты, якобы выпущенные от имени детей президента США.

По мнению экспертов, такие схемы будут набирать популярность из-за простоты создания новых криптовалют и слабого контроля за их оборотом.

Основная приманка для жертв — обещания высокой прибыли без особых усилий. Мошенники активно распространяют сообщения в специализированных криптосообществах, предлагая участие в бесплатных раздачах токенов и NFT.

На деле пользователей просят осуществить «регистрационный взнос» в криптовалюте, после чего обещанные средства никто не получает.

Эксперт Kaspersky GReAT Георгий Кучерин в комментарии для «Известий» отметил, что злоумышленники делают ставку на массовость атак и небольшие суммы взносов:

«Мошенники быстро адаптируются к трендам. Они могут использовать новую криптовалюту как приманку для кражи сид-фраз от криптокошельков или данных телеграм-аккаунтов. Такие схемы могут привести не только к финансовым потерям, но и к утрате доступа к криптокошелькам».

Фишинговые сайты злоумышленники маскируют под популярные криптобиржи и обменники, через которые крадут учетные данные пользователей. После появления криптовалют Дональда и Мелании Трамп активность мошенников заметно возросла, особенно среди россиян, учитывая высокий интерес к криптовалютам в стране.

Как сообщила старший аналитик Digital Risk Protection компании F.A.C.C.T. Мария Синицына, мошенники создали сеть фишинговых сайтов, эксплуатируя интерес к криптовалютам четы Трампов.

«Жертвам предлагают привязать кошельки к ресурсу для проверки права на участие в операциях с криптовалютой. При этом запрашивается сид-фраза, после чего мошенники либо угоняют кошелек, либо подключают программу-дрейнер для вывода средств, либо крадут деньги под видом покупки токенов $Trump по фальшивым реквизитам», — пояснила эксперт.

Еще одной схемой стали криптовалютные пирамиды с использованием мошеннических монет, известных как «скамкоины». Генеральный директор Phishman Алексей Горелкин объяснил, что курс таких валют сначала искусственно завышается, а затем резко обрушивается.

«Подобные пирамиды могут развалиться за считаные минуты», — добавил он.

Россияне также находятся в зоне риска. Создатель криптоигры Frogs Run Сергей Кузнецов выделяет два основных сценария атак:

  1. Honeypot («горшочек с медом») – фейковая валюта, которую нельзя продать после покупки. Жертва может купить такие монеты, но вывести их – уже нет.
  2. Rug Pull – резкое обрушение ликвидности. Создатели токена выводят деньги без предупреждения, обесценивая монету в сотни или даже тысячи раз.

По словам источника «Известий», в России уже фиксировались случаи, когда пользователи покупали поддельные токены, похожие на официальные, и теряли свои деньги. Эксперты призывают криптоинвесторов быть особенно осторожными и проверять информацию перед любыми операциями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru