Голяма част от проблемите през тази седмица започват с нещо, което изглежда достатъчно близко до истината.

Познато хранилище. Полезен инсталационен файл. Безопасна настройка за синхронизация. След това прехвърлянето се обърква, устройството започва да комуникира с външен субект и щетите се разпространяват по-бързо от обяснението.

Старите грешки се завръщат, слабите настройки по подразбиране си вършат работата, а някои пътища за атака са толкова очевидни, че едва ли могат да се нарекат проучване. Ето бъркотията.

Читове за игри разпространяват шпионски софтуер
  • 11 злонамерени NuGet инструмента се представят за читове за игри, за да инсталират злонамерен код за наблюдение под Windows

    Изследователи по киберсигурност откриха 11 злонамерени NuGet пакета, публикувани като .NET инструменти за команден ред, които се представят за помощни програми за игри, ботове и "панели". Всеки от тях действа като програма за изтегляне от първи етап, отговорна за извличането и изпълнението на злонамерен код от втори етап на Python, наречен "pepesoft.exe" от GitHub Releases и Hugging Face профили под потребителското име "pepegit666", заедно с вграден пасивен резервен механизъм чрез BitTorrent. "Възстановеният злонамерен код използва предоставени от програмата за изтегляне ключове в стил AWS за извличане на отдалечена конфигурация, удостоверяване пред Google Sheets, обвързване на активирането с хардуера и съобразяване с отдалечен списък за забрана на HWID/UUID", споделят от Socket. "В трите пакета с директен байткод по-голямото приложение за автоматизация на игри също така разкрива команди за Telegram бот, които могат да изпращат екранни снимки обратно към конфигурирания чат."

Фалшиви инсталационни файлове внедряват RAT инструменти
  • UAT-11795 внедрява Starland RAT и персонализиран WLDR C2 имплант

    UAT-11795, усъвършенстван, рускоговорящ и финансово мотивиран атакуващ, е забелязан да провежда злонамерена кампания, насочена към потребители в САЩ и Европа поне от юни 2025 г. Дейността доставя базиран на Python инструмент за отдалечен достъп (RAT), наречен Starland RAT, и имплант в паметта за командване и контрол (C2), известен като WLDR агент. Това става чрез използване на компрометирани инсталационни файлове като примамки за софтуер, включително инструменти за разработчици, програми за ИТ администриране, корпоративни платформи за сътрудничество и потребителски приложения за игри (напр. MobaXterm, WebEx, Zoom, DBeaver и FaceIT). "WLDR агентът е сложен PowerShell-базиран C2 имплант в паметта, който разполага с шифрована комуникация (beaconing), опашка от задачи и механизъм за изпълнение Runspace за стартиране на допълнителен злонамерен код", заявяват от Cisco Talos. Като алтернатива, UAT-11795 се свързва с внедряването на CastleStealer и Remcos RAT. Зловредният софтуер е проектиран да таргетира идентификационните данни на жертвите и активите в техните криптовалутни портфейли, да събира информация от Active Directory и да установява постоянна връзка към машините на жертвите от C2 сървъра, вероятно с цел да достави и изпълни допълнителен злонамерен код. По-голямата част от инфекциите са в САЩ, като по-слабо потенциално въздействие е регистрирано в Германия, Румъния и Венецуела. Веригата на атаката използва примамки ClickFix за разпространение на HTA скриптове, които след това изтеглят и стартират компрометирани инсталационни файлове за доставка на Starland RAT, който от своя страна използва "curl.exe" за изпълнение на PowerShell компонент за декриптиране и стартиране на WLDR агента. През последните седмици ClickFix също така служи като канал за разпространение на TELEPUZ, модулен зловреден софтуер, и ClickLock Stealer – насочена към macOS програма за кражба на информация и криптовалутни портфейли, засягаща потребители в Европа, Северна Америка и Близкия изток и Африка. "ClickLock Stealer се прицелва в данни от 8 браузъра, 31 браузърни разширения за крипто портфейли, 7 разширения за мениджъри на пароли, 8 десктоп приложения за портфейли, извлича блокчейн адреси в 6 мрежи, macOS Keychain, хронологията на терминала и FTP идентификационни данни", съобщават от Group-IB.