Вредонос, замаскированный под графическое приложение для снятия стресса, охотится за учетными данными Facebook - «Новости»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
Перед погружением в ранний доступ Subnautica 2 всё-таки получит официальный перевод на русский - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Знает рецепт Gemini и не тратит ни доллара впустую»: стартап экс-сотрудников DeepMind будет развивать визуальный ИИ - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
«Ждал чего-то подобного 20 лет»: первый геймплейный трейлер ролевого боевика Alkahest порадовал фанатов Dark Messiah of Might and Magic - «Новости сети»
SpaceX завершила прошлый год с убытками в $5 млрд, хотя выручка составила $18,5 млрд - «Новости сети»
SpaceX завершила прошлый год с убытками в $5 млрд, хотя выручка составила $18,5 млрд - «Новости сети»
Samsung по-тихому подняла цены на старшие версии Galaxy Z Fold 7 - «Новости сети»
Samsung по-тихому подняла цены на старшие версии Galaxy Z Fold 7 - «Новости сети»
Исследователь слил в сеть код эксплойта для Windows в ответ на бездействие Microsoft - «Новости сети»
Исследователь слил в сеть код эксплойта для Windows в ответ на бездействие Microsoft - «Новости сети»
Anthropic открыла ограниченный доступ к модели Claude Mythos Preview — она автономно ищет дыры в ПО, и уже нашла тысячи уязвимостей - «Новости сети»
Anthropic открыла ограниченный доступ к модели Claude Mythos Preview — она автономно ищет дыры в ПО, и уже нашла тысячи уязвимостей - «Новости сети»
YouTube начал показывать на телевизорах 90-секундную рекламу, которую нельзя пропустить - «Новости сети»
YouTube начал показывать на телевизорах 90-секундную рекламу, которую нельзя пропустить - «Новости сети»
Ограничения в Telegram и WhatsApp вернули россиян к сотовым звонкам — рост в шесть раз - «Новости сети»
Ограничения в Telegram и WhatsApp вернули россиян к сотовым звонкам — рост в шесть раз - «Новости сети»
Илон Маск будет требовать в суде отставки главы OpenAI Сэма Альтмана и президента компании Грега Брокмана - «Новости сети»
Илон Маск будет требовать в суде отставки главы OpenAI Сэма Альтмана и президента компании Грега Брокмана - «Новости сети»
Новости мира Интернет » Новости » Вредонос, замаскированный под графическое приложение для снятия стресса, охотится за учетными данными Facebook - «Новости»

Эксперты компании Radware предупреждают о распространении малвари, которой было присвоено название Stresspaint. Вредонос похищает учетные данные и куки сессий из Google Chrome, причем в первую очередь его интересуют данные Facebook.


Stresspaint был обнаружен в составе бесплатного приложения для Windows, называющегося Relieve Stress Paint («Рисование для снятия стресса»). Эта графическая программа действительно работает и выглядит как легитимная. Так, приложение позволяет пользователю «рисовать», постоянно меняя размер и цвет линий с каждым новым кликом.





Relieve Stress Paint активно рекламируется в спамерских письмах, поисковиках и социальных сетях, распространяясь через ао?.net и picc.com (домены используют Unicode, так что настоящий адрес ао?.net выглядит как  xn--80a2a18a[.]net).





Однако пока пользователь рисует и снимает стресс, на фоне приложение запускает DX.exe и updata.dll. Первый модуль позволяет Stresspaint закрепиться в системе, второй используется позже для хищения данных.


Малварь добавляет в реестр ключ (вида HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunUpdata), что позволяет Stresspaint запускаться с каждой загрузкой системы. Ключ имеет значение DX.exe [parameter]. Специалисты Radware пишут, что они обнаружили малварь с двумя отличающимися параметрами, а значит, авторы Stresspaint, вероятно, отслеживают две разные вредоносные кампании.


Еще один ключ реестра (HKCUSoftwareClassesVirtualStoreMACHINESOFTWARERelieveStressPaintguid) содержит GUID зараженной машины в формате [5 случайных буква и цифр]HHMMSSYYYYMMDD.


Как уже было сказано выше, затем Stresspaint похищает (копирует) учетные данные и куки сессий из браузера Google Chrome (AppDataLocalGoogleChromeUser DataDefaultLogin Data11111 и AppDataLocalGoogleChromeUser DataDefaultCookies11111). Собранную информацию вредонос шифрует и вместе с GUID жертвы быстро передает на управляющий сервер злоумышленников. В сумме вся вредоносная активность занимает менее минуты.


Исследователи пишут, что в оригинале контрольная панель на управляющем сервере демонстрирует китайский язык, а также имеет отдельные разделы для учетных данных Facebook и Amazon (эта секция пустует, из чего специалисты делают вывод, что Facebook пока интересует преступников больше).





Собранные учетные данные и куки сессий для Facebook активно проверяются и применяются авторами Stresspaint. Они могут использоваться для входа в чужие аккаунты и сбора дополнительной информации о жертве. В теории преступников интересует все: количество друзей у жертвы в социальной сети, информация о том, является ли пользователь администратором каких-либо групп, привязаны ли к учетной записи платежные методы.


По данным Radware, в настоящее время от Stresspaint пострадали более 40 000 человек. При этом порядка 35 000 пользователей вредонос заразил за последние пять дней. Вся необходимая информация уже была передана специалистам Facebook, проводится расследование инцидента.





Источник новостиgoogle.com

Эксперты компании Radware предупреждают о распространении малвари, которой было присвоено название Stresspaint. Вредонос похищает учетные данные и куки сессий из Google Chrome, причем в первую очередь его интересуют данные Facebook. Stresspaint был обнаружен в составе бесплатного приложения для Windows, называющегося Relieve Stress Paint («Рисование для снятия стресса»). Эта графическая программа действительно работает и выглядит как легитимная. Так, приложение позволяет пользователю «рисовать», постоянно меняя размер и цвет линий с каждым новым кликом. Relieve Stress Paint активно рекламируется в спамерских письмах, поисковиках и социальных сетях, распространяясь через ао?.net и picc.com (домены используют Unicode, так что настоящий адрес ао?.net выглядит как xn--80a2a18a_

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))