Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Версия ChromeLoader Shampoo атакует пользователей через пиратские сайты

Киберпреступники запустили новую кампанию ChromeLoader, нацеленную на посетителей пиратских сайтов с фильмами. Задача злоумышленников — установить новый вариант рекламного расширения для браузеров под названием Shampoo.

Об атаках рассказали исследователи из команды Wolf Security (принадлежит HP). Согласно отчёту специалистов, кампания стартовала в марте 2023 года.

Напомним, что ChromeLoader устанавливает вредоносные расширения для браузеров, чтобы с их помощью перенаправлять пользователей из поисковой выдачи на сомнительные сайты, тематика которых варьируется от фейковых розыгрышей и опросов до игр для взрослых.

В начале этого года ChromeLoader начал использовать файлы в формате VHD с именами популярных игр. До этого зловред распространялся через ISO-образы. В сентябре 2022 года эксперты отметили, что ChromeLoader начал сбрасывать ZIP-бомбы и грузить шифровальщиков.

В новой кампании, на которую указали специалисты HP, вредонос распространяется через злонамеренные сайты. Для завлечения посетителей такие ресурсы предлагают бесплатно скачать музыкальные композиции, фильмы и игры.

 

Вместо желаемых медиафайлов жертва в итоге получает нагрузку в формате VBScripts, выполняющую PowerShell-скрипты и создающую запланированную задачу в ОС с префиксом «chrome_».

При выполнении эта задача запускает серию скриптов, в результате чего на компьютер загружается дополнительный PowerShell-скрипт. Последний приводит в действие вредоносный аддон Shampoo.

 

Shampoo, являясь одним из вариантов ChromeLoader, может вставлять рекламные объявления на любые сайты, а также перенаправлять пользователя на сторонние ресурсы. После установки вредонос закрывает жертве доступ к странице расширений Chrome.

«Удалить Shampoo не так просто, как деинсталлировать обычное легитимное расширение. Вредонос полагается на запущенные в цикле скрипты и созданные в Windows задачи. Таким образом, если вы удаляете аддон, он всё равно возвращается на своё место», — предупреждают (PDF) в HP.

Для корректного удаления навязчивого расширения специалисты рекомендуют выполнить следующие шаги:

  • удалить любые задачи в системе с префиксом «chrome_»;
  • удалить ключ реестра HKCU\Software\Mirage Utilities\;
  • перезагрузить компьютер.

Банковские карты россиян возьмут на карандаш

Банк России взялся за год создать единый реестр платежных карт с тем, чтобы облегчить кредитно-финансовым организациям соблюдение планируемых к вводу лимитов: до 20 карт у гражданина, до пяти в одном банке.

О намерении ЦБ запустить в будущем году такой справочник для отрасли стало известно из выступления в Думе замглавы Минцифры Ивана Лебедева. С его слов, оба регулятора вместе прорабатывали этот вопрос.

«Вы знаете, что это ограничение по банкам — по картам, — цитирует РИА Новости спикера. — Центральный банк взял на себя обязательство в течение года подготовить базу единую по всей стране, из которой будет видно, сколько у каждого гражданина в каком банке оформлено карт.

В конце прошлого года в Госдуму был внесен второй пакет законопроектов в рамках борьбы с кибермошенничеством. В числе прочих мер противодействия было предложено ограничить число банковских карт — до 20 на человека, не более пяти одного и того же эмитента.

Для контроля соблюдения этого требования, способного сдержать рост числа дропов, планировалось запустить специальный сервис.

Напомним, дропперство в России является уголовно наказуемым деянием. Пособникам в проведении мошеннических операций грозит до трёх лет лишения свободы, организаторам схемы — до шести лет.

RSS: Новости на портале Anti-Malware.ru