«Доктор Веб»: троянец-майнер загружается вместо обновления программы

09 июль 2018 18:40 #70376 от ICT
«Доктор Веб» сообщил о том, что в службу технической поддержки компанииот одного из пользователей поступило сообщение о том, что Антивирус Dr.Web регулярно обнаруживает и удаляет на компьютере приложение для добычи криптовалют. Исследование журнала Антивируса показало, что майнер прятался во временной папке на зараженном ПК. В то же время журнал веб-антивируса SpIDer Gate сохранил информацию о том, что приложение пыталось соединиться с IP-адресом, который соответствует сайту компании Astrum Soft — производителя ПО «Компьютерный зал» для автоматизации компьютерных клубов и интернет-кафе. В самом приложении официально присутствует функция майнинга (добычи) криптовалют, которую пользователь может включить, когда компьютеры простаивают. Тем не менее, дальнейшее исследование показало, что программой, беспокоившей пользователя, было не само приложение «Компьютерный зал», а скрытый майнер, добавленный в вирусные базы Dr.Web под именем Trojan.BtcMine.2869. Этот троянец автоматически скачивался с серверов компании Astrum Soft механизмом обновления программы «Компьютерный зал» и устанавливался им в систему. Приложение «Компьютерный зал» периодически отправляет запрос на сервер своего разработчика, в котором передает версию приложения и сведения о системе. В ответ может поступить команда на загрузку или скачивание и запуск исполняемого файла, в котором должно быть реализовано обновление программы. Однако в исследованном нами образце загружаемый на компьютер файл имеет вредоносный функционал. Это вредоносное ПО завершает работу процессов svchostm.exe и svcnost.exe, сохраняет на диск троянца-майнера и для обеспечения его автоматического запуска модифицирует системный реестр Windows. Данные о кошельке, на который перечисляется добытая криптовалюта, зашиты в теле троянца. При удалении вредоносной программы пользователем механизм обновления может скачать и запустить его заново. На 9 июля вирусные аналитики насчитали более 2700 зараженных компьютеров, на которых действует Trojan.BtcMine.2869. В исследованном специалистами «Доктор Веб» образце троянца, загружавшегося с сервера Astrum Soft, имена инфицированных ПК (воркеров) начинаются с префикса "soyuz6_", который также записан в теле троянца. На сегодняшний день таких зараженных компьютеров насчитывается 613. Троянец распространялся в период с 24 мая по 4 июля 2018 года. Разработчик ПО Astrum Soft и правоохранительные органы были проинформированы об этом инциденте. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Обнаруженный «Доктор Веб» троянец заражает POS-терминалы15.56Четверг, 04 августа 2016
    «Доктор Веб»: новый троянец распространяется на сайте YouTube15.39Пятница, 23 марта 2018
    «Доктор Веб»: троянец BackDoor.Dande найден в инсталляторе ПО ePrica15.23Понедельник, 24 июля 2017
    «Доктор Веб»: троянец Android.BankBot.149.origin стал оружием киберпреступников15.07Вторник, 20 марта 2018
    «Доктор Веб»: за иранскими пользователями шпионит Android-троянец, управляемый через Telegram14.91Понедельник, 19 июня 2017
    «Доктор Веб»: троянец на Android-устройствах заражает приложения и скачивает вредоносные модули14.91Четверг, 27 июля 2017
    Стали известны обновления партнерской программы HP12.73Среда, 18 марта 2015
    HP представила обновления своей партнерской программы12.73Среда, 18 марта 2015
    uTorrent тайком устанавливает на ПК майнер биткоинов9.47Пятница, 06 марта 2015
    Новый бот-майнер заразил тысячи смартфонов на Android9.37Четверг, 08 февраля 2018

    Мы в соц. сетях