Вредонос, замаскированный под графическое приложение для снятия стресса, охотится за учетными данными Facebook - «Новости»
Спустя восемь лет после Wolfenstein 2: The New Colossus студия MachineGames взялась за Wolfenstein 3 — разработку подтвердил ещё один источник - «Новости сети»
Спустя восемь лет после Wolfenstein 2: The New Colossus студия MachineGames взялась за Wolfenstein 3 — разработку подтвердил ещё один источник - «Новости сети»
Micron на следующей неделе заложит фундамент крупнейшего комплекса по производству памяти в США - «Новости сети»
Micron на следующей неделе заложит фундамент крупнейшего комплекса по производству памяти в США - «Новости сети»
Власти потребовали от китайских компаний отменить заказы на американские ускорители Nvidia H200 - «Новости сети»
Власти потребовали от китайских компаний отменить заказы на американские ускорители Nvidia H200 - «Новости сети»
Sony анонсировала лимитированную коллекцию ярких RGB-чехлов для PlayStation 5 - «Новости сети»
Sony анонсировала лимитированную коллекцию ярких RGB-чехлов для PlayStation 5 - «Новости сети»
Блоки питания MSI получили звуковую защиту от плавления разъёма 12V-2×6 - «Новости сети»
Блоки питания MSI получили звуковую защиту от плавления разъёма 12V-2×6 - «Новости сети»
«Это не Carmageddon»: гоночный боевик на выживание Carmageddon: Rogue Shift получил дату выхода, а новый трейлер разочаровал фанатов - «Новости сети»
«Это не Carmageddon»: гоночный боевик на выживание Carmageddon: Rogue Shift получил дату выхода, а новый трейлер разочаровал фанатов - «Новости сети»
Комплект DDR5 за $1500 и кофе в подарок: оригинальная акция Newegg вызвала недоумение - «Новости сети»
Комплект DDR5 за $1500 и кофе в подарок: оригинальная акция Newegg вызвала недоумение - «Новости сети»
AMD всерьёз задумалась о возрождении старых Ryzen на фоне дефицита DDR5 - «Новости сети»
AMD всерьёз задумалась о возрождении старых Ryzen на фоне дефицита DDR5 - «Новости сети»
Lenovo представила портативную консоль Legion Go 2 на базе SteamOS — альтернатива Steam Deck за $1199 - «Новости сети»
Lenovo представила портативную консоль Legion Go 2 на базе SteamOS — альтернатива Steam Deck за $1199 - «Новости сети»
Meta✴ отложила глобальный запуск AR-очков с экраном из-за «беспрецедентного спроса», но пообещала новые функции - «Новости сети»
Meta✴ отложила глобальный запуск AR-очков с экраном из-за «беспрецедентного спроса», но пообещала новые функции - «Новости сети»
Новости мира Интернет » Новости » Вредонос, замаскированный под графическое приложение для снятия стресса, охотится за учетными данными Facebook - «Новости»

Эксперты компании Radware предупреждают о распространении малвари, которой было присвоено название Stresspaint. Вредонос похищает учетные данные и куки сессий из Google Chrome, причем в первую очередь его интересуют данные Facebook.


Stresspaint был обнаружен в составе бесплатного приложения для Windows, называющегося Relieve Stress Paint («Рисование для снятия стресса»). Эта графическая программа действительно работает и выглядит как легитимная. Так, приложение позволяет пользователю «рисовать», постоянно меняя размер и цвет линий с каждым новым кликом.





Relieve Stress Paint активно рекламируется в спамерских письмах, поисковиках и социальных сетях, распространяясь через ао?.net и picc.com (домены используют Unicode, так что настоящий адрес ао?.net выглядит как  xn--80a2a18a[.]net).





Однако пока пользователь рисует и снимает стресс, на фоне приложение запускает DX.exe и updata.dll. Первый модуль позволяет Stresspaint закрепиться в системе, второй используется позже для хищения данных.


Малварь добавляет в реестр ключ (вида HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunUpdata), что позволяет Stresspaint запускаться с каждой загрузкой системы. Ключ имеет значение DX.exe [parameter]. Специалисты Radware пишут, что они обнаружили малварь с двумя отличающимися параметрами, а значит, авторы Stresspaint, вероятно, отслеживают две разные вредоносные кампании.


Еще один ключ реестра (HKCUSoftwareClassesVirtualStoreMACHINESOFTWARERelieveStressPaintguid) содержит GUID зараженной машины в формате [5 случайных буква и цифр]HHMMSSYYYYMMDD.


Как уже было сказано выше, затем Stresspaint похищает (копирует) учетные данные и куки сессий из браузера Google Chrome (AppDataLocalGoogleChromeUser DataDefaultLogin Data11111 и AppDataLocalGoogleChromeUser DataDefaultCookies11111). Собранную информацию вредонос шифрует и вместе с GUID жертвы быстро передает на управляющий сервер злоумышленников. В сумме вся вредоносная активность занимает менее минуты.


Исследователи пишут, что в оригинале контрольная панель на управляющем сервере демонстрирует китайский язык, а также имеет отдельные разделы для учетных данных Facebook и Amazon (эта секция пустует, из чего специалисты делают вывод, что Facebook пока интересует преступников больше).





Собранные учетные данные и куки сессий для Facebook активно проверяются и применяются авторами Stresspaint. Они могут использоваться для входа в чужие аккаунты и сбора дополнительной информации о жертве. В теории преступников интересует все: количество друзей у жертвы в социальной сети, информация о том, является ли пользователь администратором каких-либо групп, привязаны ли к учетной записи платежные методы.


По данным Radware, в настоящее время от Stresspaint пострадали более 40 000 человек. При этом порядка 35 000 пользователей вредонос заразил за последние пять дней. Вся необходимая информация уже была передана специалистам Facebook, проводится расследование инцидента.





Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Эксперты компании Radware предупреждают о распространении малвари, которой было присвоено название Stresspaint. Вредонос похищает учетные данные и куки сессий из Google Chrome, причем в первую очередь его интересуют данные Facebook. Stresspaint был обнаружен в составе бесплатного приложения для Windows, называющегося Relieve Stress Paint («Рисование для снятия стресса»). Эта графическая программа действительно работает и выглядит как легитимная. Так, приложение позволяет пользователю «рисовать», постоянно меняя размер и цвет линий с каждым новым кликом. Relieve Stress Paint активно рекламируется в спамерских письмах, поисковиках и социальных сетях, распространяясь через ао?.net и picc.com (домены используют Unicode, так что настоящий адрес ао?.net выглядит как xn--80a2a18a_

0

Смотрите также

А что там на главной? )))



Комментарии )))