Игроки, пользующиеся голосовым сервисом Oopz, столкнулись с новой мошеннической схемой. Злоумышленники создали поддельный сайт, внешне неотличимый от настоящего, и заманивают пользователей на скачивание вредоносного установщика. Атака рассчитана на тех, кто ищет программы для общения в играх, ускорители и вспомогательные инструменты. При этом жертва не видит ни одного предупреждения, пока вредоносный код уже не окажется в системе.
Описание
Согласно отчету Huorong Security Lab, фишинговая страница размещена по адресу, который лишь незначительно отличается от оригинального домена Oopz. Пользователь попадает на нее через поисковую выдачу, рекламный баннер или ссылку в мессенджере. На странице предлагается запустить команду, после чего начинается скрытая загрузка файла. Установка проходит без окон и сообщений, а сам пакет выглядит как обычное приложение. В результате на компьютер устанавливается целый набор вредоносных компонентов.
Особую опасность представляет то, что злоумышленники маскируют свои программы под легальное ПО. Один из компонентов имеет цифровую подпись, выданную на имя известной компании-разработчика эмуляторов. Это позволяет обойти проверки, основанные на доверии к подписи. Кроме того, в цепочке используется системная библиотека Windows, которая есть на любой машине. Внедрение во вредоносную программу происходит так, что антивирусные продукты, ориентирующиеся на список разрешенных процессов, пропускают ее.
После установки начинается многоступенчатая загрузка трояна. Сначала вредоносный код попадает в системный процесс, затем перехватывает управление у легитимного приложения и только потом активирует финальный модуль. Этот модуль выполняется непосредственно в памяти, не создавая файлов на диске. Такая схема серьезно затрудняет обнаружение, поскольку большинство защитных решений проверяют файлы, а не содержимое оперативной памяти.
Троян, который в итоге получает контроль над системой, относится к классу программ удаленного управления. Злоумышленники могут выполнять на зараженном компьютере любые команды: просматривать каталоги, запускать приложения, перехватывать нажатия клавиш. В конфигурации вредоносного ПО обнаружены упоминания браузерных данных и криптовалютных кошельков. Это указывает на явное намерение похитить пароли от игровых аккаунтов, платежных сервисов и хранилищ цифровых валют.
Дополнительный риск связан с тем, что троян поддерживает загрузку модулей с управляющего сервера. Даже если на первом этапе злоумышленники не используют все возможности, они могут обновлять функциональность в любой момент. Например, добавить модуль для кражи файлов, записи звука с микрофона или перехвата двухфакторных кодов. По оценке аналитиков, кампания нацелена в первую очередь на русскоязычных игроков, которые часто ищут неофициальные сборки игр и утилит.
Чтобы защититься от подобных атак, достаточно соблюдать несколько базовых правил. Скачивать программы следует только с официальных сайтов, адрес которых вы знаете точно. Переходить по ссылкам из рекламы в поисковиках, особенно с пометкой "быстрый доступ" или "скачать бесплатно", рискованно. Не стоит доверять предложениям установить "кряк", "активатор" или "портативную версию" - чаще всего именно они и содержат вредоносный код.
Также важно контролировать, какие программы появляются в автозагрузке. После установки нового софта полезно заглянуть в список запускаемых приложений и проверить, нет ли там незнакомых записей. Антивирус с актуальными базами поможет выявить уже известные угрозы, однако полностью полагаться только на него не следует. Если компьютер начал вести себя странно, а вы недавно что-то устанавливали, лучше немедленно отключить его от интернета и сменить пароли от важных учетных записей с другого устройства.
Мошенники продолжают совершенствовать методы обмана, используя доверие пользователей к популярным сервисам. Поддельные сайты становятся все более похожими на оригиналы, а схемы заражения - сложными и многоступенчатыми. Внимательность при переходе по ссылкам и установке программ остается главной линией обороны. Этот инцидент в очередной раз подтверждает, что даже безобидная на первый взгляд страница может привести к полной компрометации системы и краже ценных данных.
Индикаторы компрометации
IPv4 Port Combination
- 185.102.115.93:56001
- 185.102.115.93:56002
- 185.102.115.93:56003
Domain
- www.oopz.live
URL
- 93.152.224.13/adzBD58r3gIyBIQe
MD5
- 43a0d11fd11e1adb55647d01155d9ae4
- dcb95795410a24244ac2aac80d4822c4
- ea9952ba70f262b42ecc8cd9140ae559
- ee4c0d05606ce8f096654942fc4160d4