Интересно Доказали, что вы не робот? Теперь это значит, что вы только что сами установили себе вирус.

Admin

Администратор

Доказали, что вы не робот? Теперь это значит, что вы только что сами установили себе вирус.


1769546064946

Хакеры стали настолько ленивыми, что просят пользователей взломать самих себя.


Новая вредоносная кампания показала, что фантазия киберпреступников продолжает расти: теперь они научились маскировать заражение под обычную проверку «Я не робот», используя легитимные инструменты Windows и подписанные компоненты Microsoft. В итоге жертва сама запускает вредоносную цепочку, которая незаметно приводит к заражению компьютера шпионским трояном Amatera.

Атака начинается с поддельной CAPTCHA-страницы, которая имитирует стандартную проверку на «человека». Пользователю предлагают вручную вставить и выполнить команду через окно «Выполнить» в Windows. На этом этапе используется метод ClickFix, при котором жертву убеждают самостоятельно запускать команды PowerShell. При этом пользователь не подозревает, что команды вредоносные.

Вставленная команда задействует легитимный скрипт Microsoft Application Virtualization под названием SyncAppvPublishingServer.vbs. Это корпоративный компонент Windows, предназначенный для управления виртуализированными приложениями. Скрипт запускается через доверенный процесс wscript.exe и проксирует выполнение PowerShell, что позволяет замаскировать вредоносную активность под обычную работу системных инструментов.

На первом этапе система проверяет, что команду действительно выполнил человек, что порядок выполнения не нарушен и что данные в буфере обмена не менялись. Это нужно для защиты от автоматического анализа в песочницах. Если среда выглядит как аналитическая, выполнение просто зависает в бесконечном ожидании, чтобы тратить ресурсы систем безопасности.

После этого вредоносный код загружает конфигурационные данные из публичного календаря Google, где параметры спрятаны в виде закодированных значений внутри одного из событий. Далее через инструментарий управления ОС (Windows Management Instrumentation, WMI) создается скрытый 32-битный процесс PowerShell, в который загружаются и расшифровываются несколько полезных нагрузок прямо в памяти.

На следующем этапе злоумышленники используют стеганографию. Зашифрованный PowerShell-код прячется внутри PNG-изображений, размещенных в публичных сетях доставки контента (Content Delivery Network, CDN). Эти изображения загружаются через стандартные сетевые интерфейсы API Windows, после чего данные извлекаются с помощью метода сокрытия информации путём замены наименее значащих битов в цифровых файлах (Least Significant Bit, LSB, LSB-стеганография), расшифровываются, распаковываются через утилиту GZip и исполняются без записи файлов на диск.

Финальная стадия расшифровывает и запускает нативный шелл-код, который загружает инфостилер Amatera. После активации вредоносная программа подключается к жестко заданному IP-адресу, получает настройки и ожидает дополнительные модули, передаваемые по HTTP-запросам.

По данным BlackPoint Cyber, Amatera представляет собой типичный инфостилер, способный похищать данные браузеров и учетные записи пользователей. Специалисты отмечают, что он основан на коде стилера ACR, активно развивается и распространяется по модели «вредоносное ПО как услуга» (malware-as-a-service, MaaS). По информации Proofpoint, каждая новая версия Amatera становится заметно сложнее и технологичнее предыдущей.

Специалисты подчеркивают, что операторы Amatera уже использовали атаки по методу ClickFix ранее, но это первый зафиксированный случай, когда в такой схеме применяется подписанный скрипт App-V Microsoft, что делает обнаружение атаки значительно сложнее.

В качестве мер защиты специалисты рекомендуют ограничить доступ к окну «Выполнить» через групповые политики, удалять компоненты App-V, если они не используются, включать расширенное логирование PowerShell и отслеживать сетевые соединения с подозрительными несоответствиями между IP-адресами и заголовками HTTP или TLS SNI.
 
Последнее редактирование:
Похожие темы
Admin Интересно Физики доказали, что теория струн — единственный способ избежать краха законов Вселенной. Новости в сети 0
Support81 Интересно Ученые доказали, что власть развращает даже самых честных Свободное общение 0
Admin Интересно Математики доказали гипотезу Талаграна, найдя порядок в хаосе. Новости в сети 0
Admin Интересно Физики доказали существование плоских магнитных вихрей спустя 50 лет. Новости в сети 0
S Операторы NotPetya доказали свою способность восстанавливать зашифрованные файлы Новости в сети 0
Admin Интересно Гигантская древняя чёрная дыра угрожает перевернуть всё, что мы знаем о рождении Вселенной. Новости в сети 0
Admin Интересно Что нужно учитывать перед использованием ИИ-чатботов для медицинских советов. Новости в сети 0
Admin Интересно Утечка данных OnlyFans: хакеры утверждают, что продают 340 миллионов записей. Новости в сети 0
Admin Интересно Обход ASLR, удалённое выполнение кода и 30 дней тишины. Что известно о новой уязвимости в nginx и почему детали пока засекречены. Новости в сети 0
Admin Интересно Удалил ключ — не значит заблокировал. Исследователи Aikido выяснили, что API-ключи Google продолжают работать до 23 минут после удаления. Новости в сети 0
Admin Интересно Хакеры, нейросети и Найк Борзов. Что покажут на «Дне технологий» в московском кластере «Ломоносов» 30 мая. Новости в сети 0
Admin Интересно Журналист утверждает, что Трамп знает правду о НЛО, но пользователи Reddit сомневаются. Новости в сети 0
Admin Интересно Глава Mistral предупреждает, что у Европы осталось два года, чтобы избежать зависимости от США в сфере ИИ. Новости в сети 0
Admin Интересно Что представляет собой «ловушка Фукидида», о которой предупреждал Си Цзиньпин Трампа. Новости в сети 0
Admin Интересно Уверены, что помните логотип Apple? Попробуйте его нарисовать. Новости в сети 0
Admin Интересно Время — самая надёжная вещь во Вселенной. Физики выяснили, что это, возможно, не так. Новости в сети 0
Admin Интересно Безопасность КИИ: что изменилось и как выстроить защиту. Новости в сети 0
Admin Интересно Цифровые секты питаются нашим страхом: ученые выяснили, что делает радикалов в сети абсолютно неуязвимыми. Новости в сети 0
Admin Интересно Каждая пропущенная угроза в неделю: что 25 миллионов предупреждений говорят о низкоуровневых рисках. Новости в сети 0
Admin Интересно Пять фотографий и мощный компьютер — всё, что нужно мошеннику для создания дипфейка. Новости в сети 0
Admin Интересно Ричард Докинз признал, что ИИ может обладать сознанием. Новости в сети 0
Admin Интересно Искусственный интеллект уже внутри вашей сети. Вы знаете, что он делает?. Новости в сети 0
Admin Интересно 100000 долларов за кроссовки. Рассказываем, что может пойти не так, если доверить покупки искусственному интеллекту. Новости в сети 0
Admin Интересно Власть, влияние, убеждение. Что общего у карьерных амбиций психопатов и нарциссов. Новости в сети 0
Admin Интересно Что скрыто за вымогательством: как работает индустрия ransomware. Новости в сети 0
Admin Интересно Нужен созвон в Zoom? Сканируй глаза и докажи, что ты не робот. Tinder тоже хочет внедрить эту технологию. Новости в сети 0
Admin Интересно Частица, которая спасла бы физику. Стерильное нейтрино искали 30 лет — как жаль, что оно оказалось миражом. Новости в сети 0
Admin Интересно Два криптографа поспорили на $5000: что сломается первым — старая защита интернета или новая. Новости в сети 0
Admin Интересно Ubuntu просит 6 ГБ, Windows 11 — 4 ГБ. Что это значит на самом деле — и кто из них честнее с пользователем. Новости в сети 0
Admin Интересно Что изменилось в списке самых популярных паролей мира. Новости в сети 0
Admin Интересно Чат-боты чаще соглашаются с пользователями, чем люди, что может усиливать конфликты. Новости в сети 0
Admin Интересно 43% сотрудников опасаются, что ИИ лишит их работы. Как страх увольнения убивает эффективность бизнеса. Новости в сети 0
Admin Интересно Что такое SaaSpocalypse и почему облачные гиганты боятся, что клиенты начнут писать код сами. Новости в сети 0
Admin Интересно В systemd добавили проверку возраста, что вызвало споры в Linux-сообществе. Новости в сети 0
Admin Интересно Штраф до 1,5 млн и срок до пяти лет. Что ждет майнеров криптовалюты, которые не зарегистрируются в реестре. Новости в сети 0
Admin Интересно Ваш сервер заговорил по-турецки и шлет эмодзи – первые признаки того, что все данные уже украли. Новости в сети 0
Admin Интересно Физики впервые увидели, что запускает плоские зоны в квантовых материалах. Новости в сети 0
Admin Интересно Обычный видеозвонок, обычный установщик, обычный бэкдор. Хакеры снова напомнили, что доверять корпоративному серверу — не то же самое, что доверять ве Новости в сети 0
Admin Интересно Капча с двойным дном. Как обычное подтверждение, что вы не робот, превращается в установку шпиона. Новости в сети 0
Admin Интересно Один SQL-запрос и вы в чужом облаке. Что известно об атаке LeakyLooker на инфраструктуру Google. Новости в сети 0
Admin Интересно Никаких зависаний на AMD и «умное» облако: что нового в FreeBSD 14.4. Новости в сети 0
Admin Интересно Проект на GitHub утверждает, что Wi-Fi может видеть сквозь стены. Разработчики сомневаются. Новости в сети 0
Admin Интересно Root-права в подарок. Cisco подтвердила, что свежие баги вовсю используют для атак. Новости в сети 0
Admin Интересно 54000 банковских карт и €10 миллионов прибыли. Что известно о взломе крупнейшего торрент-трекера Франции. Новости в сети 0
Admin Интересно Неделя на исправление и публичный скандал. Белый хакер доказал, что сквозное шифрование можно взломать.. Новости в сети 0
Admin Интересно ИИ раскрыл тайну древнего камня: что скрывали римляне. Новости в сети 0
Admin Интересно 150 взломов, а в архивах — пусто. Что не так с «грозными» хакерами из 0APT. Новости в сети 0
Admin Статья Как понять что в файле склейка Вирусология 0
Admin Интересно Не просто нашел дыру, но объяснил что править. Positive Technologies встроила LLM в облачный анализатор PT BlackBox Scanner. Новости в сети 0
Admin Интересно Прощай, RSA? США официально признали, что старое шифрование скоро «превратится в тыкву». Новости в сети 0

Название темы