Новости Криптокошельки снова под прицелом: новый RAT прячется под видом обычного софта

mrpinkdm

Модератор
Проверенный продавец
Продавец
Dublikat Friends
Подтвержденный
Регистрация
21.09.17
Сообщения
563
Реакции
130
Продаж
11
Telegram
Хакеры начали использовать популярную технику социальных атак ClickFix для распространения нового вредоносного ПО — ранее неизвестного трояна удаленного доступа (RAT) под названием ChainScript.

Об этом сообщили исследователи компании Blackpoint APG.

Криптокошельки снова под прицелом: новый RAT прячется под видом обычного софта

Злоумышленники маскируют установочные файлы под легитимный софт, включая Spotify, Zoom Workplace и Microsoft Teams. Жертва, попавшись на уловку ClickFix, запускает вредоносный MSI-инсталлятор. Он разворачивает среду Node.js и запускает скрипты PowerShell и VBScript, которые загружают основной модуль ChainScript в системные папки пользователя и настраивают автозапуск.

ChainScript обладаeт широким функционалом: предоставляет доступ к интерактивной командной строке и PowerShell, позволяет управлять файлами, делать скриншоты, искать криптовалютные кошельки (как десктопные приложения, так и расширения браузеров) и исполнять произвольный JavaScript-код.

Главной особенностью трояна стал инновационный способ управления инфраструктурой. Вредонос использует смарт-контракт в блокчейн-сети Polygon для поиска активного WebSocket-сервера управления. Подход в стиле EtherHiding позволяет хакерам менять управляющие серверы без изменения самого вредоносного кода, что сильно усложняет блокировку атак и обнаружение по традиционным индикаторам компрометации.
 
Сверху Снизу