Троян Buhtrap распространялся через русскоязычные сайты новостей - «Новости»
Opera подала жалобу на уловки Microsoft, заставляющие использовать её браузер Edge - «Новости сети»
Opera подала жалобу на уловки Microsoft, заставляющие использовать её браузер Edge - «Новости сети»
Рублёвый стейблкоин A7A5 набрал популярность — он помогает российским компаниям бороться с санкциями - «Новости сети»
Рублёвый стейблкоин A7A5 набрал популярность — он помогает российским компаниям бороться с санкциями - «Новости сети»
Австралия впервые запустила свою космическую ракету — полёт продлился всего 14 секунд и завершился взрывом - «Новости сети»
Австралия впервые запустила свою космическую ракету — полёт продлился всего 14 секунд и завершился взрывом - «Новости сети»
Из-за отключений мобильной связи в России взлетел спрос на домашний интернет — очереди на подключение растянулись на месяцы - «Новости сети»
Из-за отключений мобильной связи в России взлетел спрос на домашний интернет — очереди на подключение растянулись на месяцы - «Новости сети»
Micron представила первый в мире SSD с PCIe 6.0 — серверный Micron 9650 со скоростью 28 Гбайт/с - «Новости сети»
Micron представила первый в мире SSD с PCIe 6.0 — серверный Micron 9650 со скоростью 28 Гбайт/с - «Новости сети»
Google тестирует Web Guide – новый формат поисковой выдачи с ИИ-поддержкой - «Новости мира Интернет»
Google тестирует Web Guide – новый формат поисковой выдачи с ИИ-поддержкой - «Новости мира Интернет»
В почтовом спаме увеличилось количество писем с вложенными изображениями или файлами - «Новости мира Интернет»
В почтовом спаме увеличилось количество писем с вложенными изображениями или файлами - «Новости мира Интернет»
Sony представила FlexStrike – беспроводной файтстик для PS5 и ПК - «Новости мира Интернет»
Sony представила FlexStrike – беспроводной файтстик для PS5 и ПК - «Новости мира Интернет»
Microsoft представила ИИ-помощника Copilot Appearance с мимикой - «Новости мира Интернет»
Microsoft представила ИИ-помощника Copilot Appearance с мимикой - «Новости мира Интернет»
Яндекс представил ИИ-архитектуру TabM для работы с табличными данными - «Новости мира Интернет»
Яндекс представил ИИ-архитектуру TabM для работы с табличными данными - «Новости мира Интернет»
Новости мира Интернет » Новости » Троян Buhtrap распространялся через русскоязычные сайты новостей - «Новости»

Специалисты «Лаборатории Касперского» обнаружили, что банковский троян Buhtrap распространялся с помощью watering-hole атак, — хакеры заразили русскоязычные новостные сайты.


Малварь Buhtrap впервые попала на радары экспертов еще в 2014 году, а ИБ-специалисты не раз посвящали одноименной хакерской группе развернутые отчеты. Так как операторы банкера активны по сей день, специалисты «Лаборатории Касперского» предупреждают, что недавно система поведенческого анализа компании, основанная на машинном обучении, обнаружила вредоносную активность, связанную с распространением Buhtrap.



Инфицированная главная страница одного из популярных новостных сайтов

Сообщается, что злоумышленники внедрили вредоносный скрипт на главные страницы ряда русскоязычных новостных сайтов, которые могли посещать их цели. Основное назначение Buhtrap — воровать деньги со счетов юридических лиц, так что в данном случае киберпреступники «охотились» на сотрудников финансовых отделов каких-либо организаций. После визита на такую страницу потенциальная жертва незаметно перенаправлялась на подконтрольный злоумышленикам сервер, и против нее использовался эксплоит для браузера Internet Explorer.



География попыток атак

Злоумышленники использовали эксплоит для достаточно старой уязвимости в Internet Explorer (CVE-2016-0189, устранена еще в 2016 году), также известный как VBScript Godmode. Его код был почти полностью скопирован из открытого источника. Изменению подверглась лишь функция для доставки второй стадии полезной нагрузки, она расшифровывает и создает вредоносный powershell-скрипт со случайным именем в директории %TEMP%, затем вызывает его с использованием ShellExecute.


При этом сам powershell-скрипт является лишь загрузчиком: после запуска он проверяет наличие файла «06d488» в %TEMP%. Если такой файл отсутствует, скрипт загружает и запускает основной модуль малвари, то есть банкер Buhtrap.


Эксперты очередной раз призвали специалистов и простых пользователей не забывать и не лениться своевременно устанавливать обновления.



Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Специалисты «Лаборатории Касперского» обнаружили, что банковский троян Buhtrap распространялся с помощью watering-hole атак, — хакеры заразили русскоязычные новостные сайты. Малварь Buhtrap впервые попала на радары экспертов еще в 2014 году, а ИБ-специалисты не раз посвящали одноименной хакерской группе развернутые отчеты. Так как операторы банкера активны по сей день, специалисты «Лаборатории Касперского» предупреждают, что недавно система поведенческого анализа компании, основанная на машинном обучении, обнаружила вредоносную активность, связанную с распространением Buhtrap. Инфицированная главная страница одного из популярных новостных сайтов Сообщается, что злоумышленники внедрили вредоносный скрипт на главные страницы ряда русскоязычных новостных сайтов, которые могли посещать их цели. Основное назначение Buhtrap — воровать деньги со счетов юридических лиц, так что в данном случае киберпреступники «охотились» на сотрудников финансовых отделов каких-либо организаций. После визита на такую страницу потенциальная жертва незаметно перенаправлялась на подконтрольный злоумышленикам сервер, и против нее использовался эксплоит для браузера Internet Explorer. География попыток атак Злоумышленники использовали эксплоит для достаточно старой уязвимости в Internet Explorer (CVE-2016-0189, устранена еще в 2016 году), также известный как VBScript Godmode. Его код был почти полностью скопирован из открытого источника. Изменению подверглась лишь функция для доставки второй стадии полезной нагрузки, она расшифровывает и создает вредоносный powershell-скрипт со случайным именем в директории %TEMP%, затем вызывает его с использованием ShellExecute. При этом сам powershell-скрипт является лишь загрузчиком: после запуска он проверяет наличие файла «06d488» в %TEMP%. Если такой файл отсутствует, скрипт загружает и запускает основной модуль малвари, то есть банкер Buhtrap. Эксперты очередной раз призвали специалистов и простых пользователей не забывать и не лениться своевременно устанавливать обновления. Источник новости - google.com

запостил(а)
Nyman
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))