Классический форум-трекер
canvas not supported
Нас вместе: 4 248 357


Совeтуeм установить VPN чтобы скрыть Ваш IP-адрес

Поддельные обновления Windows заражают пользователей через файлы JavaScript


 
 
RSS
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости
Автор Сообщение
Maximus ®
Вольный стрелок
Uploader 100+
Стаж: 18 лет 4 мес.
Сообщений: 5559
Ratio: 25.234
Поблагодарили: 13345
100%
nnm-club.gif
Любители пиратских сборок оказываются в ловушке злоумышленников.

По словам исследователей HP, вредоносная кампания по доставке программы-вымогателя Magniber нацелена на пользователей Windows с поддельными обновлениями безопасности.

Вредоносные обновления распространяются через пиратские сайты , предлагающие ключи активации для ПО. Каким образом потенциальные жертвы заманиваются на вредоносные страницы, неизвестно. Загруженные вредоносные ZIP-архивы содержат JavaScript-файлы, которые инициируют заражение вредоносным ПО, шифрующим файлы.

В отчете HP отмечается, что операторы Magniber требуют от жертв плату в размере до $2500 за получение дешифратора и восстановление своих файлов. Кроме того, Magniber нацелен на сборки Windows 10 и Windows 11.


Сборки Windows, на которые нацелен Magniber.

В предыдущих кампаниях злоумышленники использовали файлы MSI и EXE. Сейчас хакеры переключились на файлы JavaScript со следующими именами:
  • SYSTEM.Critical.Upgrade.Win10.0.ba45bd8ee89b1.js;
  • SYSTEM.Security.Database.Upgrade.Win10.0.jse;
  • Antivirus_Upgrade_Cloud.29229c7696d2d84.jse;
  • ALERT.System.Software.Upgrade.392fdad9ebab262cc97f832c40e6ad2c.js.

JavaScript-файлы запутаны и используют вариант инструмента « DotNetToJScript » для выполнения .NET-файла в системной памяти, что снижает риск обнаружения антивирусными продуктами на хосте. .NET-файл декодирует шелл-код и внедряет его в новый процесс.

Затем шелл-код удаляет файлы теневого копирования и отключает функции резервного копирования и восстановления. Для выполнения этого действия Magniber использует обход функции контроля учетных записей (UAC) в Windows. Это увеличивает шансы на получение выкупа, поскольку у жертв меньше возможностей восстановить свои файлы.

В конечном итоге, Magniber шифрует файлы на хосте и загружает заметку о выкупе.

Цепочка заражения Magniber.

По словам аналитиков HP, Magniber шифрует только определенные типы файлов, но «псевдохэш», который он генерирует во время перечисления, приводит к коллизиям хэш-функций и шифрованию также нецелевых типов файлов.
Источник
Михаил
 
Стаж: 14 лет
Сообщений: 21356
Ratio: 22.972
100%
насколько я помню джавы всегда были неблагонадежны
Kalex
Администратор
Стаж: 17 лет 5 мес.
Сообщений: 46088
Ratio: 128.322
Поблагодарили: 15219
100%
nnm-club.gif
Михаил писал(а): Перейти к сообщению
насколько я помню джавы всегда были неблагонадежны

Лень вникать в суть, но судя по картинке, загружают ZIP-архив, а уже в нем скрипт.
Тут нужно умудриться, чтобы и архив скачать, что в принципе чепуха, но потом вообще выключить мозг - запустить содержимое, не понимая, что ты запускаешь. С таким же успехом это мог быть экзешник и что угодно.

_________________
NNMClub и IPv6/Teredo
ambystoma
Стаж: 11 лет 2 мес.
Сообщений: 2057
Ratio: 3756.371
100%
"заражают пользователей через файлы JavaScript", - Гейтц добился таки своего, заразит теперь всех людей своим вирусом. :D
.
Показать сообщения:   
Начать новую тему   Ответить на тему    Торрент-трекер NNM-Club -> Компьютеры и комплектующие -> Компьютерные новости Часовой пояс: GMT + 3
Страница 1 из 1