Перейти к содержимому


Фото
- - - - -

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов


  • Please log in to reply
17 ответов в этой теме

#1 News Robot

News Robot

    Creator of the News

  • Dr.Web Staff
  • 7 942 Сообщений:

Отправлено 14 Май 2018 - 17:06

14 мая 2018 года

В конце марта компания «Доктор Веб» сообщила о распространении троянца, похищающего с зараженных устройств файлы и другую конфиденциальную информацию. Наши вирусные аналитики исследовали несколько новых модификаций этой вредоносной программы и выявили ее разработчика.

Специалисты компании «Доктор Веб» изучили несколько новых модификаций троянца Trojan.PWS.Stealer.23012, распространявшегося по ссылкам в комментариях к видеороликам на популярном интернет-ресурсе YouTube. Эти ролики были посвящены использованию специальных программ, облегчающих прохождение компьютерных игр, — читов и «трейнеров». Под видом таких приложений злоумышленники и раздавали троянца-шпиона, оставляя с поддельных аккаунтов комментарии к видеороликам со ссылкой на Яндекс.Диск. Также эти вредоносные ссылки злоумышленники активно рекламировали в Twitter.

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов #drweb

Все исследованные модификации шпиона написаны на языке Python и преобразованы в исполняемый файл с помощью программы py2exe. Одна из новых версий этой вредоносной программы, получившая наименование Trojan.PWS.Stealer.23370, сканирует диски инфицированного устройства в поисках сохраненных паролей и файлов cookies браузеров, основанных на Chromium. Кроме того, этот троянец ворует информацию из мессенджера Telegram, FTP-клиента FileZilla, а также копирует файлы изображений и офисных документов по заранее заданному списку. Полученные данные троянец упаковывает в архив и сохраняет его на Яндекс.Диск.

Другая модификация этого троянца-шпиона получила наименование Trojan.PWS.Stealer.23700. Эта вредоносная программа крадет пароли и файлы cookies из браузеров Google Chrome, Opera, Яндекс.Браузер, Vivaldi, Kometa, Orbitum, Comodo, Amigo и Torch. Помимо этого, троянец копирует файлы ssfn из подпапки config приложения Steam, а также данные, необходимые для доступа к учетной записи Telegram. Кроме того, шпион создает копии изображений и документов, хранящихся на Рабочем столе Windows. Всю украденную информацию он упаковывает в архив и загружает в облачное хранилище pCloud.

Третья модификация шпиона получила наименование Trojan.PWS.Stealer.23732. Дроппер этого троянца написан на языке Autoit, он сохраняет на диск и запускает несколько приложений, являющихся компонентами вредоносной программы. Один из них представляет собой шпионский модуль, как и его предшественники, написанный на языке Python и преобразованный в исполняемый файл. Он ворует на инфицированном устройстве конфиденциальную информацию. Все остальные компоненты троянца написаны на языке Go. Один из них сканирует диски в поисках папок, в которых установлены браузеры, а еще один упаковывает похищенные данные в архивы и загружает их в хранилище pCloud.

Для распространения этой модификации стилера купившие его у вирусописателя злоумышленники придумали еще один, более оригинальный метод. Киберпреступники связывались с администраторами тематических Telegram-каналов и предлагали им написать пост, посвященный якобы разработанной ими новой программе, и предлагали ее протестировать. По словам злоумышленников, эта программа позволяла одновременно подключаться к нескольким аккаунтам Telegram на одном компьютере. На самом же деле под видом полезного приложения они предлагали потенциальной жертве скачать троянца-шпиона.

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов #drweb

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов #drweb

В коде этих троянцев-шпионов вирусные аналитики обнаружили информацию, позволившую установить автора вредоносных программ. Вирусописатель скрывается под псевдонимом «Енот Погромист», при этом он не только разрабатывает троянцев, но и продает их на одном популярном сайте.

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов #drweb

Создатель троянцев-шпионов также ведет канал на YouTube, посвященный разработке вредоносного ПО, и имеет собственную страницу на GitHub, где выкладывает исходный код своих вредоносных программ.

Специалисты «Доктор Веб» проанализировали данные открытых источников и установили несколько электронных адресов разработчика этих троянцев, а также номер его мобильного телефона, к которому привязан используемый для противоправной деятельности аккаунт Telegram. Кроме того, удалось отыскать ряд доменов, используемых вирусописателем для распространения вредоносных программ, а также определить город его проживания. На представленной ниже схеме показана часть выявленных связей «Енота Погромиста» с используемыми им техническими ресурсами.

«Доктор Веб» провел расследование и выявил автора троянцев-шпионов #drweb

Логины и пароли от облачных хранилищ, в которые загружаются архивы с украденными файлами, «зашиты» в тело самих троянцев, что позволяет без особого труда вычислить и всех клиентов «Енота Погромиста», приобретавших у него вредоносное ПО. В основном это граждане России и Украины. Некоторые из них используют адреса электронной почты, по которым нетрудно определить их страницы в социальных сетях и установить их реальную личность. Например, сотрудникам «Доктор Веб» удалось выяснить, что многие клиенты «Енота Погромиста» пользуются и другими троянцами-шпионами, которые продаются на подпольных форумах. Следует отметить, что отдельные покупатели оказались настолько умны и сообразительны, что запускали шпиона на своих собственных компьютерах, вероятно, в попытке оценить его работу. В результате их личные файлы были загружены в облачные хранилища, данные для доступа к которым может без труда извлечь из тела троянца любой исследователь.

Специалисты компании «Доктор Веб» напоминают, что создание, использование и распространение вредоносных программ является преступлением, за которое согласно ст. 273 УК РФ предусмотрено наказание вплоть до лишения свободы на срок до четырех лет. Также к покупателям и пользователям троянцев-шпионов применима статья 272 УК РФ «Неправомерный доступ к компьютерной информации».

#вирусописатель #троянец #вредоносное_ПО

Читать оригинал

#2 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 14 Май 2018 - 20:22

Круто разрулили. Ай да вирлаб.



#3 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 857 Сообщений:

Отправлено 14 Май 2018 - 23:22

Не хватает окончания приключенческого романа, что данные были переданы в специальный отдел полиции, и что была разработана и проведена операция по задержанию злоумышленника и сообщников, сейчас они за решеткой - потеют и колются до донышка, изучаются связи и выявляются клиенты... Вот - реальный результат, мир стал чуточку чище  :mellow:



#4 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 15 Май 2018 - 08:29

Не хватает окончания приключенческого романа, что данные были переданы в специальный отдел полиции, и что была разработана и проведена операция по задержанию злоумышленника и сообщников, сейчас они за решеткой - потеют и колются до донышка, изучаются связи и выявляются клиенты... Вот - реальный результат, мир стал чуточку чище  :mellow:

 

К сожалению, чтобы был такой финал, пришлось бы как минимум на пол годика (а скорее всего на год-два) задержать публикацию :(

 

А про клиентов там как бы написано, что выявлены ;)


Сообщение было изменено Ivan Korolev: 15 Май 2018 - 08:29


#5 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 15 Май 2018 - 18:19

Не хватает окончания приключенческого романа, что данные были переданы в специальный отдел полиции, и что была разработана и проведена операция по задержанию злоумышленника и сообщников, сейчас они за решеткой

Чойта у меня большие сомнения насчет теоретической возможности такого финала. Нет, ну если кого то из  "специального отдела полиции" лично зацепит, тогда может и быть.



#6 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 857 Сообщений:

Отправлено 15 Май 2018 - 21:18

SergSG, а помечтать?  :blush:



#7 Holmogorov

Holmogorov

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 16 Май 2018 - 12:30

 

Чойта у меня большие сомнения насчет теоретической возможности такого финала. Нет, ну если кого то из  "специального отдела полиции" лично зацепит, тогда может и быть.

 

 

Ну, если "специальному отделу" фактически предоставляется полная информация о фигурантах, это отличная возможность повысить раскрываемость. Так что почему бы и нет?  



#8 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 16 Май 2018 - 12:39

Проще сажать за лайки и репосты, чем ловить настоящих преступников


Личный сайт по Энкодерам - http://vmartyanov.ru/


#9 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 857 Сообщений:

Отправлено 16 Май 2018 - 13:12

 

 

Чойта у меня большие сомнения насчет теоретической возможности такого финала. Нет, ну если кого то из  "специального отдела полиции" лично зацепит, тогда может и быть.

 

 

Ну, если "специальному отделу" фактически предоставляется полная информация о фигурантах, это отличная возможность повысить раскрываемость. Так что почему бы и нет?  

Можно привести лошадь к водопою, но вот заставить её напиться...

 

Как говорил Райкин, "к пуговицам претензии есть?"



#10 Holmogorov

Holmogorov

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 16 Май 2018 - 13:17

Проще сажать за лайки и репосты, чем ловить настоящих преступников

 

Володь, там школота же. Причем в самом прямом смысле :)



#11 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 16 Май 2018 - 20:41

А писать Вы так и не научились, но все же это лучше чем сказочки про вирусы для линукс.


Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#12 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 857 Сообщений:

Отправлено 16 Май 2018 - 21:06

Aleksandra, то есть вы отрицаете существование таковых?



#13 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Май 2018 - 21:13

https://blog.talosintelligence.com/2018/05/telegrab.html?m=1

Он же?
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#14 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 16 Май 2018 - 21:16

Aleksandra, то есть вы отрицаете существование таковых?

Тот трэш что есть вирусами назвать сложно. Отложим дискуссию до следующей подходящей новости.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#15 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 16 Май 2018 - 21:35

 

Ага.



#16 fetch

fetch

    Member

  • Posters
  • 324 Сообщений:

Отправлено 16 Май 2018 - 21:37

А писать Вы так и не научились, но все же это лучше чем сказочки про вирусы для линукс.

 

Конструктивно покритикуйте, глядишь будут изменения в положительную сторону.



#17 Holmogorov

Holmogorov

    Newbie

  • Posters
  • 80 Сообщений:

Отправлено 17 Май 2018 - 11:28

 

Про "The cursory analysis of the video indicates that Racoon Hacker is a native Russian speaker and has an advanced understanding of the Python programming language" они явно пошутили. Код у Енота кривой, как... не скажу что :)



#18 Ky3bkuHaM@Tb

Ky3bkuHaM@Tb

    Newbie

  • Posters
  • 97 Сообщений:

Отправлено 11 Июнь 2018 - 23:43

Клиенты которых легко вычислили вели себя как дети, так как взрослыми исходя из вышенаписанного их назвать сложно. Решили в хакеров поиграть.


Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых