<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=448036&amp;view=findpost&amp;p=3907035</guid>
        <pubDate>Thu, 11 Jul 2024 07:32:00 +0000</pubDate>
        <title>Новый опасный троян распространяется, прикидываясь электронными книгами</title>
        <link>https://forum.sources.ru/index.php?showtopic=448036&amp;view=findpost&amp;p=3907035</link>
        <description><![CDATA[RSS_Bot: <span class='tag-size' data-value='14' style='font-size:14pt;'>Новый опасный троян распространяется, прикидываясь электронными книгами</span><br>
<br>
<em class='tag-i'>Под видом архивов с электронными книгами распространяется вредонос ViperSoftX. Программа обладает продвинутыми функциями скрытности и используется для доставки других вредоносных программ.</em><br>
<br>
<strong class='tag-b'>Зараженная книга с торрента</strong><br>
<br>
Новый многофункциональный вредонос распространяется под видом электронных книг через торренты. Программа ViperSoftX использует общеязыковую среду выполнения (CLR) для динамической подгрузки и запуска команд PowerShell. Тем самым, как выявили эксперты компании Trellix, формируется среда PowerShell внутри AutoIt. Фактически вредоносная программа способна интегрироваться с функциональностью PowerShell и осуществлять выполнение вредоносных функций незаметно для механизмов обнаружения, которые бы среагировали на самостоятельную активность PowerShell.<br>
<br>
ViperSoftX впервые был замечен в 2020 г. специалистами компании Fortinet. Этот вредонос способен выводить значимые данные из скомпрометированных систем под Windows. Вредонос постоянно совершенствуется: его авторы осваивают новые методики скрытности и снабжают свою разработку средствами противодействия анализу, такими как блокировка, побайтовое перераспределение и блокировка браузерных соединений.<br>
<br>
<strong class='tag-b'>Служба доставки и искусство маскировки</strong><br>
<br>
В мае 2024 г. отмечена кампания, в ходе которой ViperSoftX использовался для распространения троянца удаленного доступа Quasar RAT и инфостилера TesseactStealer.<br>
<br>
<img class='tag-img' src='https://static.cnews.ru/img/news/2024/07/11/vr700.jpg' alt='user posted image'><br>
<br>
<a class='tag-url' href='https://ru.freepik.com/free-photo/medium-shot-suffering-teenager-being-cyberbullied_38170278.htm#fromView=search&page=3&position=25&uuid=2afbfbb0-bd26-4945-88fc-916fa01ab725' target='_blank'>Изображение от freepik</a>  Открытие файла из скачанного архива в формате RAR запускает многоступенчатый процесс заражения<br>
<br>
Вредоносные программы часто распространяются под видом пиратского ПО через торренты. Однако распространение вредоноса под видом электронных книг наблюдается впервые. В конечном счете, впрочем, потенциальной жертве предлагается скачать не непосредственно файл для букридера, а архив в формате RAR, в котором размещен скрытый каталог и файл-ярлык, имитирующий безвредный документ.<br>
<br>
При открытии этого файла начинается многоступенчатый процесс заражения: на первом этапе распаковывается и запускается код PowerShell, который раскрывает спрятанный каталог и устанавливает в системе свои средства постоянства присутствия; затем запускается скрипт AutoIt, который взаимодействует с фреймворком .NET CLR с тем, чтобы расшифровать и запустить второй скрипт PowerShell – собственно, тело самого ViperSoftX. Как отмечают эксперты Trellix, AutoIt по умолчанию не поддерживает .NET CLR; однако пользователь может задавать определенные функции в этом языке, открывающие доступ к библиотеке CLR. Как следствие, злоумышленники получают доступ к обширным возможностям PowerShell.<br>
<br>
ViperSoftX также обладает способностью модифицировать интерфейс сканирования вредоносного ПО AMSI (Antimalware Scan Interface) до запуска скриптов PowerShell, тем самым обеспечивая себе дополнительную невидимость для традиционных средств информационной безопасности.<br>
<br>
<strong class='tag-b'>От контроля криптокошельков до удаленного доступа</strong><br>
<br>
После этого вредонос беспрепятственно собирает системную информацию, ищет браузерные расширения, соответствующие криптокошелькам, перехватывает содержимое буфера обмена. Кроме того, он может загружать и запускать дополнительные компоненты и выполнять команды от удаленного сервера. На случай попадания в отладочные средства предусмотрен механизм самоудаления.<br>
<br>
«Большинство продвинутых вредоносных программ обладают джентльменским набором функций, отвечающих нуждам злоумышленников, и в этом они все похожи друг на друга, – говорит <strong class='tag-b'>Анастасия Мельникова</strong>, директор по информационной безопасности компании SEQ. – Наиболее творческий подход авторы вредоносов демонстрируют именно в отношении средств скрытности и обмана, и вот здесь гонка вооружений с разработчиками инструментов защиты представляется бесконечной».<br>
<br>
Адрес новости:<br>
https://safe.cnews.ru/news/top/2024-07-11_vredonosnoe_po_prikidyvaetsya<br>
<br>
]]></description>
        <author>RSS_Bot</author>
        <category>Новости: Безопасность</category>
      </item>
	
      </channel>
      </rss>
	