Опасный бэкдор распространяется под видом обновления для браузера Chrome
Опасный бэкдор распространяется под видом обновления для браузера Chrome

Опасный бэкдор распространяется под видом обновления для браузера Chrome

Аналитики «Доктор Веб» сообщают о компрометации ряда сайтов – от новостных блогов до корпоративных ресурсов, – созданных на CMS Word.

Script-сценарий, встроенный в код взломанных страниц, перенаправляет посетителей на фишинговую страницу, где пользователям предлагается установить важное обновление безопасности для браузера Chrome.

Загружаемый файл представляет собой установщик вредоносного ПО, которое позволяет злоумышленникам дистанционно управлять инфицированными компьютерами.

На данный момент «обновление» скачали более 2000 человек.

По данным вирусной лаборатории «Доктор Веб», за атакой стоит группа злоумышленников, ранее причастная к распространению поддельного установщика популярного видеоредактора VSDC, как через официальный сайт программы, так и с помощью сторонних каталогов.

На этот раз хакерам удалось получить административный доступ к CMS ряда сайтов, которые стали использоваться в цепочке заражения.

В коды страниц скомпрометированных сайтов встроен сценарий, написанный на Java.

Выборка пользователей осуществляется на основе геолокации и определения браузера пользователя.

Стоит заметить, что скачиваемый файл имеет валидную цифровую подпись, аналогичную подписи фальшивого установщика NordVPN, распространяемого той же преступной группой.

Механизм заражения реализован следующим образом.

При запуске программы в директории%userappdata% создается папка, содержащая файлы утилиты для удаленного администрирования Team.

Viewer, а также выполняется распаковка двух защищенных паролем SFX-архивов.

В одном из архивов находится вредоносная библиотека msi.

Из второго архива извлекается скрипт для обхода встроенной антивирусной защиты OC Windows.

Вредоносная библиотека msi.

dll загружается в память процессом Team.

Viewer, попутно скрывая от пользователя его работу.

С помощью бэкдора злоумышленники получают возможность доставлять на инфицированные устройства полезную нагрузку в виде вредоносных приложений.

Среди них:-кейлоггер X-Key Keylogger;.

-стилер Predator The Thief;.

-троян для удаленного управления по протоколу RDP.

Джерело матеріала
loader
loader