Cборки Windows 10, содержащие стилер для кражи криптовалюты

securitylab.ru — Стилер проникает в EFI-раздел и переводит криптовалюту на адреса злоумышленников.
Новости, Компьютеры | DmitryX86 13:07 14.06.2023
24 комментария | 27 за, 1 против |
#1 | 13:07 14.06.2023 | Кому: Всем
Специалисты компании Dr.Web обнаружили стилер в нелицензионных сборках Windows 10, которые хакеры раздавали на одном из торрент-трекеров.

Вредоносное приложение под названием Trojan.Clipper.231 заменяет адреса криптовалютных кошельков получателя в буфере обмена на адреса мошенников. По данным аналитиков Dr.Web, с помощью стилера хакерам удалось украсть почти $19 000 в криптовалюте.

Вредоносное ПО было обнаружено в конце мая 2023 года, когда один из клиентов компании Dr.Web сообщил о заражении своего компьютера стилером. Тогда угроза была удалена. Однако выяснилось, что ОС клиента была неофициальной сборкой, и троянские программы были в нее внедрены заранее. Дальнейшее расследование показало, что существует несколько таких заражённых сборок Windows:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso;
Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso;
Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso;
Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso;
Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso.
Все сборки были доступны для загрузки на одном из торрент-трекеров, но нельзя исключать, что хакеры используют и другие сайты для распространения зараженных образов системы.

Запуск стилера происходит поэтапно. На первом этапе через системный планировщик задач активируется вредоносная программа Trojan.MulDrop22.7578, которая выполняет следующие функции:

подключить системный EFI-раздел к диску M:;
скопировать на диск два других компонента трояна ( Trojan.MulDrop22.7578 и Trojan.Inject4.57873 );
удалить исходные троянские файлы с диска C:;
запустить Trojan.Inject4.57873 и отключить EFI-раздел.
Затем Trojan.Inject4.57873 с помощью техники Process Hollowing (подмена, опустошение процесса) внедряет Trojan.Clipper.231 в системный процесс «%WINDIR%\System32\Lsaiso.exe», после чего стилер начинает работать в контексте процесса.

После получения контроля Trojan.Clipper.231 следит за буфером обмена и заменяет скопированные адреса криптокошельков на адреса, заданные хакерами. При этом у стилера есть ряд ограничений:

Во-первых, он начинает замену адресов только при наличии системного файла «%WINDIR%\INF\scunown.inf»;
Во-вторых, троян проверяет активные процессы. Если он находит процессы некоторых приложений, опасных для него, то замена адресов криптокошельков не происходит.
По данным Dr.Web, с помощью стилера Trojan.Clipper.231 хакеры украли 0.73406362 BTC и 0.07964773 ETH, что составляет около $18 976.

Внедрение вредоносных программ в EFI-раздел компьютеров является довольно редким вектором атаки. Поэтому данный случай представляет большой интерес для специалистов по информационной безопасности. Компания Dr.Web советует пользователям загружать только оригинальные ISO-образы операционных систем и только с сайтов производителей.
#2 | 13:09 14.06.2023 | Кому: Всем
Увидите этого BoJlIIIebnikа — бейте ему в морду.
#3 | 13:12 14.06.2023 | Кому: Всем
Так и хочется вспомнить.
[censored]

До сих пор вспоминаю Зверь CD и как его ставили. "Ну а че. Лучше чем обычная винда"
А потом оказалось что там radmin что ли встроенный запрятан.
#4 | 13:13 14.06.2023 | Кому: Всем
Наши люди в булочную на такси деньги на криптокошельки не переводят.
#5 | 13:13 14.06.2023 | Кому: DmitryX86
> Увидите этого BoJlIIIebnikа — бейте ему в морду.

Почему дружок да потому,
Что я жизнь учу не по учебникам.
Просто я работаю, просто я работаю
Волшебником, волшебником, волшебником.
#6 | 13:14 14.06.2023 | Кому: Всем
после копирования всегда сверяю последние несколько символов в адресе
#7 | 13:16 14.06.2023 | Кому: Всем
А если у меня нет крипто-кошелька, можно пользоваться???
#8 | 13:19 14.06.2023 | Кому: Всем
Человеки застряли в нулевых. Ну зачем нужны пиратки, если валидный ключ на винду или офис стоит, как обед в общепите.

А совсем недавно их и вовсе сливали на АлиЭкспресс по 20-50 рублей, всю родню тогда на "лицухи" перевел.
#9 | 13:30 14.06.2023 | Кому: Высотник
> Ну зачем нужны пиратки, если валидный ключ на винду или офис стоит, как обед в общепите.

Ну, многих людей, например, стоят старые компутеры/ноуты. Которые выше хрюши или семерки ничего не тянут. А их поддержку мелгомякие отменили.
Proton
бывший Toplogin »
#10 | 13:49 14.06.2023 | Кому: КонтрАдмирал
> > Ну зачем нужны пиратки, если валидный ключ на винду или офис стоит, как обед в общепите.
>
> Ну, многих людей, например, стоят старые компутеры/ноуты. Которые выше хрюши или семерки ничего не тянут. А их поддержку мелгомякие отменили.

Всё равно можно скачать где-нибудь оф. версию старой виндоус + найти KMS-активатор.
#11 | 13:53 14.06.2023 | Кому: Всем
>
> Всё равно можно скачать где-нибудь оф. версию старой виндоус + найти KMS-активатор.

Т.е. у тех же самых пиратов))) и в то, что это оф.версия без "дополнений" верить поидется на слово))
#12 | 14:00 14.06.2023 | Кому: Высотник
> на АлиЭкспресс по 20-50 рублей

С этими ключами с ебэя или алиэкспресса регулярно требуется активация продукта по телефону. А майкрософт из России свалил и активации по телефону больше нету. Как и скачивания дистрибутива с официального сайта без танцев с бубнами.
#13 | 14:11 14.06.2023 | Кому: Всем
Эх, надо было хорошо учиться, мог бы наделать сборок и распространять
#14 | 14:35 14.06.2023 | Кому: Всем
Надеюсь у KpoJIuK'а все норм?
#15 | 15:44 14.06.2023 | Кому: КонтрАдмирал
> Которые выше хрюши или семерки ничего не тянут.

Который тащит только ХР давно пора на свалку. 7-ка спокойно ставится с оригинального образа и активируется.
Все эти сборки - риск. Всегда лучше ставить с оригинального образ от МС.
#16 | 15:48 14.06.2023 | Кому: Высотник
> Человеки застряли в нулевых. Ну зачем нужны пиратки, если валидный ключ на винду или офис стоит, как обед в общепите.
>

ну, я например, сам себе делаю сборки, качаю свежую винду, вырезаю оттуда кучу хлама через такие утилитки как[censored]
#17 | 15:51 14.06.2023 | Кому: Всем
О, у меня как с такого образа винда накатана [начинает бегать в панике, но потом вспоминает что криптой не пользуется]

Но есть одна проблема, винда у меня исключительно для игОр и то, после того как я открыл для себя волшебный proton от valve, винда мне всё меньше нужна. Но таки придётся переустановить, да.
#18 | 15:52 14.06.2023 | Кому: Высотник
> офис стоит, как обед в общепите.

Так даром же. Я активировал за 5 сек и не жужжу. Саму винду кочал с оф сайта.
fetisad
надзор »
#19 | 16:39 14.06.2023 | Кому: КонтрАдмирал
Ты всегда можешь скачать msdn версию оригинального образа с торрента, на официальном сайте взять хеш-сумму официального образа и проверить, тот образ, что скачал. Если всё хорошо, то можно смело устанавливать. А каким образом активировать решай сам.
#20 | 18:07 14.06.2023 | Кому: DarthM
> Зверь CD и как его ставили

Мой братчик его очень любил. Хотя я его отговаривал.
#21 | 03:03 15.06.2023 | Кому: fetisad
> Ты всегда можешь скачать msdn версию оригинального образа с торрента, на официальном сайте взять хеш-сумму официального образа и проверить, тот образ, что скачал. Если всё хорошо, то можно смело устанавливать. А каким образом активировать решай сам.

Ты понимаешь, что все тобой выше написанное для среднего пользователя звучит как бессмысленная тарабанщина или неизвестные матюки?))
fetisad
надзор »
#22 | 04:54 15.06.2023 | Кому: КонтрАдмирал
Как думаешь, меня сожгут как еретика?
#23 | 06:26 15.06.2023 | Кому: КонтрАдмирал
>
> Ты понимаешь, что все тобой выше написанное для среднего пользователя звучит как бессмысленная тарабанщина или неизвестные матюки?))

мы обсужаем майнеров, лично я не уверен, что майнеры - средние пользователи.
#24 | 08:59 15.06.2023 | Кому: КонтрАдмирал
> все тобой выше написанное для среднего пользователя звучит как бессмысленная тарабанщина

Eсли средний пользователь не хочет изучать вопрос, то лучший выход - заплатить денег за лицензию.
Войдите или зарегистрируйтесь чтобы писать комментарии.