Фальшивый установщик ProtonVPN распространял вредоносное ПО и похищал криптовалюту

Фальшивый установщик ProtonVPN распространял вредоносное ПО и похищал криптовалюту

В конце ноября 2019 года в сети заработал сайт-двойник сервиса ProtonVPN. Внешне он почти не отличался от страницы официального сервиса. Посетителю предлагали скачать установочный файл для Windows. Вместо клиента виртуальной частной сети пользователь получал вредоносную программу семейства Azorult. Это семейство известно с 2016 года. Его исходный код долгое время продавали на закрытых форумах. Поэтому порог входа для атакующих остаётся низким. Создатели кампании зарегистрировали домен, повторяющий имя сервиса. Регистратор - российский. Это указывает на работу организаторов в русскоязычном сегменте. Основная аудитория атаки - частные пользователи. Однако риску подвержены и небольшие компании. Их сотрудники часто скачивают бесплатные сборки для обхода блокировок прямо на рабочие машины.

Описание

Копию сайта создали автоматически. Для этого применили инструмент, который сохраняет структуру и оформление оригинальной страницы. В результате подделка выглядела убедительно. Даже внимательный пользователь редко замечал разницу. Один из каналов доставки жертв - баннерные рекламные сети. Такой приём называют вредоносной рекламой (malvertising). Человек видит обычное объявление, переходит по ссылке и попадает на сайт-двойник. Дальше требуется одно действие. Нужно скачать файл и запустить его. Домен зарегистрировали заранее. К моменту старта рекламной кампании сайт уже принимал посетителей.

После запуска программа собирает сведения о заражённом компьютере. Затем она отправляет их на командно-контрольный сервер (C2-сервер). Он размещён на том же узле, что и поддельная страница, как показал технический анализ. Среди собранных данных - идентификатор устройства, версия операционной системы, имя учётной записи, разрешение экрана и местное время. Помимо этого, программа оценивает установленное окружение. Она проверяет, не работает ли в исследовательской среде. Такое поведение типично для ботнетов (сетей заражённых устройств, которыми управляют извне). Размещение управляющего сервера рядом с поддельным сайтом упрощает инфраструктуру. Одновременно оно повышает незаметность. Трафик идёт к тому же адресу, что и загрузка файла.

Главная цель - кража конфиденциальной информации. Программа ищет на диске криптовалютные кошельки, включая Electrum, Bitcoin и Ethereum. Она извлекает логины и пароли от файлового протокола FTP (протокола передачи файлов). Собирает учётные данные почтовых сервисов. Забирает сохранённые пароли браузеров вместе с файлами cookie (небольшими фрагментами данных, по которым сайты распознают пользователя). Отдельно похищаются доступы к программе WinSCP и мессенджеру Pidgin. Каждый источник по отдельности выглядит второстепенным. В совокупности они дают полную картину цифровой жизни человека. Потеря доступа к кошельку оборачивается прямыми финансовыми потерями. Утечка рабочих учётных данных позволяет получить доступ к внутренним системам компании.

Украденные данные редко остаются у исполнителей. Обычно их перепродают на теневых площадках. Покупатели используют доступы для новых атак. Почтовые аккаунты применяют для рассылки фишинговых писем. Средства с криптовалютных кошельков выводят в течение нескольких часов. Пострадавший узнаёт о краже поздно. К этому моменту следы уже теряются. Для организаций последствия серьёзнее. Компрометация рабочей учётной записи открывает внутреннюю переписку и документы. Затем злоумышленник выбирает следующую цель внутри сети.

Кампания не ограничилась одним файлом. Обнаружено несколько вариантов установщика с разными номерами версий. Значит, злоумышленники обновляли полезную нагрузку и поддерживали инфраструктуру. Подобные схемы уже применялись против других популярных сервисов. Обычно их жертвами становятся пользователи бесплатных приложений. Интерес к виртуальным частным сетям объясняется просто. Такие программы ставят на личные устройства, где хранятся пароли, переписка и криптовалютные кошельки. Пользователь доверяет знакомому названию. Этим и пользуются организаторы атак.

Рекламные сети привлекательны для злоумышленников по нескольким причинам. Размещение объявления стоит недорого. Показ охватывает широкую аудиторию. Модерация не всегда успевает распознать подделку. Поэтому вредоносная реклама остаётся распространённым способом доставки. Полный масштаб этой кампании пока не установлен. Известно, что часть посетителей поддельного сайта действительно запустила файл. Точное число пострадавших не раскрывается. Сама схема допускает быструю смену домена при блокировке. Это затрудняет противодействие.

Проверить подлинность установщика можно несколькими способами. Официальный файл подписан цифровым сертификатом разработчика. У подделки подпись отсутствует или вызывает предупреждение системы. Сайты сервисов используют защищённое соединение и правильное написание адреса. Мелкие расхождения в написании имени - признак подделки. Риски для организаций связаны с сотрудниками. Установка постороннего ПО на рабочую машину становится проблемой для службы безопасности. Один запущенный файл приводит к утечке корпоративных учётных данных. Дальнейшее продвижение по сети не требует сложных инструментов. Достаточно воспользоваться найденными паролями.

Защита строится на нескольких правилах. Скачивайте программы только с официальных сайтов. Сверяйте адрес страницы перед загрузкой. Используйте двухфакторную аутентификацию для почты и рабочих сервисов. Храните крупные суммы криптовалюты на аппаратных кошельках. Отдельная мера - ограничение прав сотрудников на установку программ. Администраторы могут вести перечень разрешённого ПО. Тогда случайный запуск поддельного установщика не приведёт к заражению. Полезно следить за сетевым трафиком устройств. Обращения к неизвестным узлам после установки новой программы становятся поводом для проверки. Кампании с подделками установщиков остаются рабочей тактикой. Доверие к известному названию снижает бдительность. Поэтому проверка источника загрузки превращается в базовую привычку, а не в разовую меру.

Индикаторы компрометации

Комментарии: 0