Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 03-24-2025, 08:40 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


От электронного письма до потери средств – один троян.
Специалисты ИБ-компании Metabase Q сообщают , что операторы банковского трояна Mispadu проводят несколько спам-кампаний в Боливии, Чили, Мексике, Перу и Португалии и других странах, с целью кражи учетных данных и доставки другого вредоносного ПО.

Количество заражений по странам
По словам экспертов, кампания началась в августе 2022 года. Троян Mispadu (URSA) был впервые задокументирован ESET в ноябре 2019 года. Тогда исследователи выделили его способность похищать средства и учетные данные, а также делать снимки экрана и перехватывать нажатия клавиш.
Одной из их основных стратегий заражения Mispadu:
  • компрометация уязвимых сайтов WordPress;

  • превращение их в сервер управления и контроля (C2);

  • распространение вредоносных программ с C2-сервера,

  • фильтрация стран, которые нельзя заражать.

Цепочка атак включает в себя электронные письма, призывающие получателя открыть поддельные просроченные счета. Когда жертва открывает HTML-вложение, Mispadu проверяет, что файл был открыт с настольного компьютера, а затем перенаправляет жертву на удаленный сервер для загрузки вредоносного архива.
Архив RAR или ZIP использует поддельные цифровые сертификаты, один из которых представляет собой вредоносное ПО Mispadu, а другой — установщик AutoIT для декодирования и запуска трояна с использованием легитимной утилиты командной строки certutil .

Цепочка заражений Mispadu
Mispadu позволяет собирать список установленных антивирусных решений, перехватывать учетные данные из Google Chrome и Microsoft Outlook и загружать дополнительные вредоносные программы, среди которых обфусцированный VBS-дроппер, предназначенный для доставки полезной нагрузки с жестко закодированного домена. Доставляемая полезная нагрузка представляет из себя:
  • инструмент удаленного доступа на основе .NET, который может выполнять команды, получаемые с C2-сервера;

  • загрузчик, написанный на Rust, который запускает PowerShell-загрузчик для запуска файлов непосредственно из памяти.

Более того, вредоносное ПО использует оверлей для получения учетных данных от онлайн-банка, и другой конфиденциальной информации.
Metabase Q отметила, что использование «certutil» позволил Mispadu обойти обнаружение широким спектром антивирусов и собрать более 90 000 учетных данных онлайн-банков с более 17 500 уникальных веб-сайтов.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 11:17 PM.