Кибервымогатели заманивают Windows-админов рекламой PuTTy, WinSCP

Кибервымогатели заманивают Windows-админов рекламой PuTTy, WinSCP

Кибервымогатели заманивают Windows-админов рекламой PuTTy, WinSCP

Группа кибервымогателей атакует системных администраторов, управляющих компьютерами на Windows. В качестве приманки злоумышленники размещают рекламу софта Putty и WinSCP в Google.

Утилиты WinSCP и Putty знакомы каждому сисадмину. Первая является SFTP- и FTP-клиентом, а вторая помогает подключаться к серверам по SSH.

Поскольку зачастую администраторы располагают более высокими правами в сетях Windows, киберпреступники выбирают именно их в качестве мишени. Пробив одного из таких админов, атакующий получает возможность передвигаться по сети, красть данные и разворачивать вредоносные программы.

Свежий отчёт от исследователей из компании Rapid7 как раз описывают одну из таких кампаний. Злоумышленники размещают в Google рекламу фейковых сайтов разработчиков Putty и WinSCP, которые должны выводиться по запросу «скачать winscp» или «скачать putty».

В кампании также можно наблюдать классический приём тайпсквоттинга: кибервымогатели используют домены, напоминающие официальные ресурсы (puutty.org, puutty[.]org, wnscp[.]net и vvinscp[.]net).

На упомянутых сайтах присутствуют ссылки, которые либо перенаправляют посетителя на легитимные ресурсы, либо загружают ZIP-архив.

 

В архиве лежит исполняемый файл Setup.exe — переименованный и вполне безобидный pythonw.exe. Но помимо него, там можно найти вредоносную библиотеку python311.dll.

При запуске pythonw.exe исполняшка пытается подгрузить легитимную библиотеку python311.dll, но вместо неё подхватывается вредоносная. В результате администратор получает в систему тулкит Sliver (на днях рассказывали про macOS-версию этого вредоноса).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор заблокировал Viber

Роскомнадзор ограничил доступ к мессенджеру Viber на территории России. Поводом стали нарушения законодательства. В прошлом Роскомнадзором неоднократно накладывал штрафы на разработчиков средства обмена сообщениями.

О блокировке Viber (полное название Rakuten Viber Messenger) регулятор сообщил в официальном телеграм-канале.

«Доступ к сервису Viber ограничен в связи с нарушением требований российского законодательства к организаторам распространения информации, выполнение которых необходимо для предотвращения угроз использования мессенджера в террористических и экстремистских целях, вербовки граждан для их совершения, продажи наркотиков, а также в связи с размещением противоправной информации», — заявило ведомство.

Ранее Viber уже был оштрафован Роскомнадзором. В июне 2023 года на 1 млн рублей, в марте 2024 года – на 800 тыс. рублей. Оба штрафа были наложены за неудаление запрещенной информации. Как заявил депутат Госдумы Антон Немкин, оба эти штрафа не были оплачены.

Viber существует с 2010 года. В 2014 году его приобрел нынешний владелец — японская компания Rakuten.

По данным «Медиаскоп», которые привело РБК, аудитория Viber составляет около 26% россиян, причем больше половины — ежедневно. По охвату он занимает третье место после Telegram и WhatsApp (принадлежит признанной экстремистской организацией и запрещенной в России корпорации Meta).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru