Хакеры спрятали троян в меню «Пуск»: заражены тысячи компьютеров
Александр Куманев
Киберпреступники распространяют вредоносное ПО для майнинга и кражи криптовалюты через GitHub (запрещено правилами площадки) и YouTube, используя в качестве приманки офисные программы, читы и боты для трейдинга, сообщают специалисты Dr.Web.
Злоумышленники распространяют самораспаковывающиеся архивы с паролем, чтобы предотвратить автоматическое сканирование.
В конечном итоге троян маскируется под системный компонент ОС Windows, которые выступают в качестве триггеров. Один из них — меню «Пуск» (StartMenuExperienceHost.exe). При нажатии активируются два процесса: легитимный и вредоносный.
Подробнее о кибератаке
После распаковки запускается многоступенчатая атака, включающая подмену системных файлов, обфускацию кода и использование сетевой утилиты Ncat для загрузки дополнительных вредоносных компонентов. Вирус использует технику IFEO для запуска вместе с доверенными программами, в том числе системными службами, а также внедряет вредоносные DLL в процесс explorer.exe с помощью Process Hollowing. Один из компонентов маскируется под легитимный процесс StartMenuExperienceHost.exe.
Для скрытого майнинга, кражи криптовалют, в том числе для подмены номера кошелька в буфере обмена, задействованы файлы, встраивающиеся в процесс explorer.exe — Проводник в ОС Windows. Майнер злоумышленников обладает обширными возможностями настройки и маскировки процессов, а среди его функций присутствует удаленное управление.