#malware
-
SLEEPWALKER: бэкдор, который спит до прихода одного «волшебного пакета»
Независимый исследователь описал ранее неизвестный Windows-бэкдор, который бездействует в памяти, пока не получит специально сформированный сетевой пакет, а затем исполняет команды на собственном языке из 23 инструкций.
-
UAT-10147: киберпреступники ставят атаки на серверы на поток с помощью ИИ
Исследователи Cisco Talos описали китаеязычную группировку, которая массово взламывает Windows- и Linux-серверы, опираясь на ИИ-инструменты и новый кроссплатформенный имплант SPECTRE с обходом EDR и Linux-руткитом.
-
ToxicPanda 2.0 блокирует Google Play через права VPN и захватывает контроль над Android по ADB
Банковский троян для Android получил новые возможности: он перехватывает разрешения VPN, чтобы отрезать устройство от защитных сервисов Google, и автоматизирует беспроводной ADB для получения shell-доступа.
-
Автомагнитолы на Android превратили в узлы прокси-ботнета
Специалисты «Лаборатории Касперского» описали атаку на цепочку поставок, при которой заражённые головные устройства автомобилей на базе Android становятся частью прокси-сети и участвуют в рекламном мошенничестве.
-
SynkLoader: новый вредонос атакует через фишинг в Microsoft Teams
Исследователи Expel обнаружили ранее неизвестное вредоносное ПО SynkLoader, которое крадёт корпоративные пароли через поддельный экран блокировки Windows. Атака начинается с обращения от фальшивой ИТ-поддержки в Teams.
-
14 троянских npm-пакетов устанавливают Linux-бэкдор RedC2 4.0 с ИИ-управлением
Исследователи Trend Micro нашли набор npm-пакетов, которые под видом календарных утилит скрытно разворачивают Linux-имплант RedC2 4.0. Достаточно одного импорта где угодно в дереве зависимостей — даже транзитивного, — чтобы запустить полезную нагрузку.
-
Атака на цепочку поставок Rust: заражённые arrayref 0.3.10 и тайпсквот proc-macro1
Скомпрометированный аккаунт мейнтейнера и поддельная копия известного автора превратили обычное обновление cargo в тихое выполнение вредоносного кода при сборке проекта.
-
Microsoft связала более 30 доменов с инфраструктурой macOS-стилера MacSync
Эксперты Microsoft Defender проследили путь macOS-стилера MacSync от загрузки полезной нагрузки до кражи данных, сопоставив повторяющиеся сетевые и поведенческие признаки на постоянно меняющейся инфраструктуре.
-
«Ментальные вирусы» перескакивают между ИИ-агентами через файлы памяти
Исследователи Anthropic и EPFL показали, что самораспространяющиеся полезные нагрузки могут перетекать от одного автономного ИИ-агента к другому через редактируемые файлы, хранящие состояние между сессиями. В реальном мире техника пока не сработала.
-
16 поддельных RubyGems крадут пароли и криптокошельки под видом сборки
Кампания StubMaker маскирует опечатки под популярные Ruby-библиотеки и запускает Windows-стилер, эксплуатируя недостатки самого RubyGems.
-
Microsoft удаляет WMIC из Windows 11 — инструмент облюбовали хакеры
Легендарная утилита командной строки WMIC исчезает из Windows 11: Microsoft завершает её удаление в версиях 24H2 и 25H2, а также в свежих бета-сборках. Причина — многолетнее злоупотребление инструментом со стороны злоумышленников.
-
Дуэт Android-зловредов оформляет кредиты и ретранслирует карты жертв в реальном времени
Новый NFC-ретранслятор WindRelay работает в связке с RAT-инструментом SpyNote: злоумышленники получают удалённый доступ к смартфону, берут кредит на имя жертвы и уводят данные банковской карты в прямом эфире.
-
Вредоносные расширения Solidity Pro для VS Code крадут кошельки и ключи разработчиков
Исследователи Yeeth Security обнаружили расширения Solidity Pro, которые под видом инструментов для Ethereum-разработчиков воруют криптокошельки, токены и ключи API. Вредонос активируется с задержкой, чтобы обойти проверку магазина и антивирусы.
-
TeamPCP: от атак на Redis 2020 года до атак на цепочки поставок
Исследователи Oligo Security связали группировку TeamPCP с кампаниями против интернет-инфраструктуры, тянущимися с 2020 года. Один из вариантов вредоносного ПО получил функцию вайпера, срабатывающую по иранскому часовому поясу.
-
ClickFix для macOS: инфостилер незаметно ворует часть криптовалюты
Исследователи Huntress обнаружили написанный на Go зловред, который через фальшивые инструкции в Terminal крадёт пароли, данные Apple Keychain и подменяет криптовалютные транзакции — но выводит не весь кошелёк, а лишь долю средств.
-
Open VSX удалил 77 расширений-двойников, крадущих данные разработчиков
Маркетплейс Open VSX вычистил кластер из 77 вредоносных расширений, маскировавшихся под настоящие инструменты и передававших данные о системах и окружениях разработчиков на подконтрольный злоумышленникам домен.
-
Червь ChainDrop заразил более 1300 npm-пакетов с 2 млрд загрузок в месяц
Самораспространяющаяся вредоносная программа ChainDrop скомпрометировала популярные пакеты npm, включая утилиты кэширования Keyv и Cacheable, и крадёт учётные данные разработчиков и облачных сервисов.
-
DOUBLECUP: сервис ClickFix прячет вредонос в кеше изображений браузера
Новый русскоязычный сервис loader-as-a-service DOUBLECUP скрывает вредоносный код в PNG-картинках, кэшируемых браузером жертвы, и доставляет CountLoader и новый троян DeviceManager.
-
18 вредоносных npm-пакетов атакуют разработчиков инструментов Alibaba
Исследователи обнаружили целевую атаку на цепочку поставок: под видом приватных пакетов Alibaba распространяется кроссплатформенный троян удалённого доступа, нацеленный на китайскоязычных разработчиков.
-
Chrome готовится блокировать расширения-угонщики новой вкладки
Google разрабатывает защиту, которая помешает вредоносным программам подменять стартовую страницу и поисковик в Chrome через корпоративные политики. Функция пока в разработке.
- Дальше