Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Хакеры Worok шпионят за чиновниками через картинки (http://txgate.io:443/showthread.php?t=11166)

Artifact 03-28-2025 06:57 PM


Если вы госслужащий из Мексики, будьте аккуратны, когда вам скинут мем.
Исследователи из ИБ-компании Avast заявили , что недавно обнаруженная группировка Worok распространяет стеговредоносное ПО , чтобы незаметно украсть конфиденциальные данные.
Хакеры используют технологию DLL Side-Loading при получении первоначального доступа для установки вредоносного ПО CLRLoad, которое затем запускает PNGLoader. CLRLoader — это DLL-файл, который использует метод DllMain для загрузки следующего этапа - .NET-варианта PNGLoader.
https://www.securitylab.ru/upload/im...t-img(749).png
PNGLoader — это загрузчик, который извлекает байты из PNG-файла и реконструирует их в исполняемый код. PNGLoader представляет собой DLL-файл на базе .NET, обфусцированный с помощью .NET Reactor. Описание файла имитирует описание легитимного ПО. В исследуемом случае PNG-файлы находились в папке «C:\Program Files\Internet Explorer», поэтому изображение не привлекает внимания.
Эта новая вредоносная программа под кодовым названием «DropboxControl» представляет собой имплантат для кражи информации, который использует учетную запись Dropbox для управления и контроля, позволяя хакеру загружать и скачивать файлы в определенные папки, а также выполнять команды, присутствующие в определенном файле.
Некоторые из команд позволяют:<ul><li>запускать произвольные исполняемые файлы;</li>
</ul><ul><li>загружать и выгружать данные;</li>
</ul><ul><li>удалять и переименовывать файлы;</li>
</ul><ul><li>собирать информацию о файлах;</li>
</ul><ul><li>анализировать сетевые соединения;</li>
</ul><ul><li>удалять системные метаданные.</li>
</ul>По словам Avast, DropboxControl уже затронула компании и госучреждения в Камбодже, Вьетнаме, Мексике и других странах. Развертывание DropboxControl в качестве инструмента для сбора определенных файлов и данных, представляющих интерес для злоумышленников, ясно указывает на шпионский характер кампаний Worok.


All times are GMT. The time now is 06:09 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.