• Добро пожаловать в Пиратскую Бухту! Чтобы получить полный доступ к форуму пройдите регистрацию!
  • Гость, стой!

    В бухте очень не любят флуд и сообщения без смысловой нагрузки!
    Чтобы не получить бан, изучи правила форума!

    Если хотите поблагодарить автора темы, или оценить реплику пользователя, для этого есть кнопки: "Like" и "Дать на чай".

Новости Тысячи пользователей по всему миру стали жертвами новой версии вредоноса IceXLoader

Пригоршня

Главный модератор
Главный модератор
Регистрация
26.10.16
Сообщения
2,245
Онлайн
42д 4ч 37м
Сделки
251
Нарушения
0 / 0
Montserrat Semi-Bold.png

Новую версию IceXLoader обнаружили исследователи из Minerva Labs. По их словам, версия вредоноса, обнаруженная в июне (v3.0) выглядела незавершенной, но последняя находка (v3.3.3) является полностью работоспособной.

IceXLoader – это вредонос, который продается на дарквеб-маркетплейсах за $118. Чаще всего он используется для доставки и запуска дополнительных вредоносных программ на взломанных узлах.

Обычно IceXLoader распространяется с помощью фишинговых писем, в которых содержатся ZIP-архивы, являющиеся триггером для развертывания вредоноса. Злоумышленники используют его для того, чтобы заразить жертв DarkCrystal RAT и криптомайнерами.

Обычно атака проходит по такому сценарию:
  • Как только жертва открывает ZIP-архив, запускается дроппер на базе .NET;
  • Дроппер загружает PNG-изображение с жестко заданного URL;
  • Другой дроппер преобразует изображение в массив байтов, что позволяет ему расшифровать и внедрить IceXLoader в новый процесс.
Как и более старая версия, IceXLoader 3.3.3 написан на языке Nim. Вредонос умеет собирать системные метаданные и отправлять их на контролируемый злоумышленниками домен. Дроппер можно контролировать командами с сервера: перезапустить, удалить или остановить. Но главная его фишка – возможность загрузки и выполнения вредоносных программ на диске или без файлов в памяти.

Специалисты Minerva Labs отметили, что база данных злоумышленников постоянно пополняется информацией о тысячах новых жертв. Сейчас компания активно рассылает уведомления о произошедшем всем пострадавшим компаниям.
 
Сверху