Еще один банкер атакует бразильских пользователей - «Новости»
«Момент, которого вы так долго ждали»: создатели Pioner открыли запись на закрытую «бету», но зарегистрироваться не так уж и просто - «Новости сети»
«Момент, которого вы так долго ждали»: создатели Pioner открыли запись на закрытую «бету», но зарегистрироваться не так уж и просто - «Новости сети»
Соцсеть X обновила принцип блокировки пользователей — многим это не понравилось - «Новости сети»
Соцсеть X обновила принцип блокировки пользователей — многим это не понравилось - «Новости сети»
Обновлённый PC Manager очистит диск от мусора с помощью нового алгоритма и не только - «Новости сети»
Обновлённый PC Manager очистит диск от мусора с помощью нового алгоритма и не только - «Новости сети»
На фоне надвигающегося сиквела продажи Kingdom Come: Deliverance взяли новую высоту - «Новости сети»
На фоне надвигающегося сиквела продажи Kingdom Come: Deliverance взяли новую высоту - «Новости сети»
Дебютировал электрический кроссовер Zeekr X 2025 — автономность на 420 км и 268 л.с. всего за $21 050 - «Новости сети»
Дебютировал электрический кроссовер Zeekr X 2025 — автономность на 420 км и 268 л.с. всего за $21 050 - «Новости сети»
Теперь клиники могут отвечать на отзывы пользователей о врачах — «Блог для вебмастеров»
Теперь клиники могут отвечать на отзывы пользователей о врачах — «Блог для вебмастеров»
Создан порошок с рекордным уровнем поглощения CO2 из воздуха - «Новости сети»
Создан порошок с рекордным уровнем поглощения CO2 из воздуха - «Новости сети»
Криптовалюты упали после сообщения о расследовании возможных нарушений при использовании Tether - «Новости сети»
Криптовалюты упали после сообщения о расследовании возможных нарушений при использовании Tether - «Новости сети»
Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности - «Новости сети»
Обнаружена уязвимость Windows, позволяющая откатывать обновления безопасности - «Новости сети»
Тайным получателем чипов TSMC для Huawei оказалась компания, связанная с китайской Bitmain - «Новости сети»
Тайным получателем чипов TSMC для Huawei оказалась компания, связанная с китайской Bitmain - «Новости сети»
Новости мира Интернет » Новости » Еще один банкер атакует бразильских пользователей - «Новости»

Специалисты компании «Доктор Веб» рассказали о новом банковском трояне, который маскируется под Adobe Reader и ориентирован на клиентов бразильских кредитных организаций, использующих Windows.


Малварь получила идентификатор Trojan.PWS.Banker1.28321 и, как уже было сказано выше, распространяется под видом приложения Adobe Reader, предназначенного для просмотра документов в формате PDF. При запуске троян демонстрирует окно с изображением названия этой программы.



Еще один банкер атакует бразильских пользователей - «Новости»

Проникнув в систему, малварь пытается определить, не запущена ли она в виртуальной среде, а при обнаружении виртуальной машины завершает свою работу. Также банкер отслеживает локальные языковые настройки Windows — если язык системы отличается от португальского, он не выполняет никаких действий.


Модуль загрузчика реализован в виде сценария на языке VBscript, в то время как сам троян написан на .NET. Скрипт-загрузчик запускается на выполнение с помощью стандартного COM-объекта MSScriptControl.ScriptControl. Он соединяется с управляющим сервером и скачивает с него два архива ZIP, в одном из которых хранится обфусцированная динамическая библиотека, созданная с использованием среды разработки Delphi. В этой библиотеке и сосредоточены основные функции вредоносной программы.


Когда пользователи открывают в окне браузера сайты интернет-банков ряда бразильских финансовых организаций, малварь незаметно подменяет страницу, показывая жертве поддельную форму для ввода логина и пароля, а в некоторых случаях — просит указать проверочный код авторизации из полученного от банка СМС-сообщения. Все собранную  информацию троян передает своим операторам.





Подобную схему с подменой содержимого просматриваемых пользователем веб-страниц систем «банк-клиент» используют многие банкеры. Зачастую они угрожают клиентам кредитных организаций не только в Бразилии, но и по всему миру. За последний месяц специалисты «Доктор Веб» выявили более 340 уникальных образцов данного трояна, а также обнаружили 129 доменов и IP-адресов принадлежащих злоумышленникам интернет-ресурсов, с которых вредонос загружает содержащие вредоносную библиотеку архивы. Эксперты предупреждают, что все это свидетельствует о широком распространении Trojan.PWS.Banker1.28321.


Источник новостиgoogle.com

Специалисты компании «Доктор Веб» рассказали о новом банковском трояне, который маскируется под Adobe Reader и ориентирован на клиентов бразильских кредитных организаций, использующих Windows. Малварь получила идентификатор Trojan.PWS.Banker1.28321 и, как уже было сказано выше, распространяется под видом приложения Adobe Reader, предназначенного для просмотра документов в формате PDF. При запуске троян демонстрирует окно с изображением названия этой программы. Проникнув в систему, малварь пытается определить, не запущена ли она в виртуальной среде, а при обнаружении виртуальной машины завершает свою работу. Также банкер отслеживает локальные языковые настройки Windows — если язык системы отличается от португальского, он не выполняет никаких действий. Модуль загрузчика реализован в виде сценария на языке VBscript, в то время как сам троян написан на .NET. Скрипт-загрузчик запускается на выполнение с помощью стандартного COM-объекта MSScriptControl.ScriptControl. Он соединяется с управляющим сервером и скачивает с него два архива ZIP, в одном из которых хранится обфусцированная динамическая библиотека, созданная с использованием среды разработки Delphi. В этой библиотеке и сосредоточены основные функции вредоносной программы. Когда пользователи открывают в окне браузера сайты интернет-банков ряда бразильских финансовых организаций, малварь незаметно подменяет страницу, показывая жертве поддельную форму для ввода логина и пароля, а в некоторых случаях — просит указать проверочный код авторизации из полученного от банка СМС-сообщения. Все собранную информацию троян передает своим операторам. Подобную схему с подменой содержимого просматриваемых пользователем веб-страниц систем «банк-клиент» используют многие банкеры. Зачастую они угрожают клиентам кредитных организаций не только в Бразилии, но и по всему миру. За последний месяц специалисты «Доктор Веб» выявили более 340 уникальных образцов данного трояна, а также обнаружили 129 доменов и IP-адресов принадлежащих злоумышленникам интернет-ресурсов, с которых вредонос загружает содержащие вредоносную библиотеку архивы. Эксперты предупреждают, что все это свидетельствует о широком распространении Trojan.PWS.Banker1.28321. Источник новости - google.com

0

Смотрите также

А что там на главной? )))



Комментарии )))