Новости Новый вредонос PS1Bot распространяется через рекламу и бьёт по криптокошелькам

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
35.661
Репутация
13.480
Реакции
66.601
USD
0
Эксперты Cisco Talos сообщили о масштабной кибератаке с применением модулярного вредоноса PS1Bot.

Он распространяется через вредоносную рекламу (malvertising) и SEO-подмену ссылок. Основная цель — кража конфиденциальных данных и криптовалютных активов.

Новый вредонос PS1Bot распространяется через рекламу и бьёт по криптокошелькам


PS1Bot написан на PowerShell и C#, что позволяет ему работать полностью в памяти, избегая записи модулей на диск и минимизируя следы на заражённой системе. Такой подход усложняет обнаружение и анализ, а также даёт возможность быстро подключать новые функциональные блоки. Среди доступных модулей — кейлоггер, сборщик информации о системе, инструмент для снятия скриншотов, кража данных криптокошельков и браузеров, а также механизм сохранения постоянного доступа.

Первый этап заражения начинается с ZIP-архива, загруженного по поддельной рекламе или из результатов поиска. Внутри архива — вредоносный JavaScript, который загружает дополнительные скрипты с удалённых серверов. Дальнейшие команды передаются с C2-сервера и исполняются на лету, обеспечивая атакующему полный контроль.

Специалисты связывают PS1Bot с предыдущими кампаниями группировок Asylum Ambuscade и TA866, а также с вредоносом Skitnet (Bossnet), который применялся в атаках с элементами шифровальщиков.

По данным исследователей, особую опасность представляет встроенный модуль кражи криптоданных: он ищет файлы с паролями и seed-фразами, сканирует установленные кошельки и браузерные расширения, а затем передаёт информацию злоумышленникам.

Эксперты рекомендуют пользователям быть особенно осторожными при загрузке программ из рекламы или подозрительных источников, а также блокировать выполнение скриптов из непроверенных ZIP-архивов.


 
  • Теги
    криптокошелек
  • Назад
    Сверху Снизу