Вредоносная программа Pony, известная также под названиями Fareit и Siplog, продолжает оставаться актуальной угрозой для корпоративного и частного сектора. Этот информационный стилер (вредоносное ПО для кражи данных) впервые был обнаружен в 2011 году. С тех пор разработчики неоднократно модифицировали его, однако ключевые принципы работы остались прежними. Основными целями Pony по-прежнему остаются пользователи в Европе и Северной Америке.
Описание
Согласно обзору вредоносной программы, первая известная версия стилера датируется 1.7, а самая последняя - 2.2. Разработчики не внедряли революционных функций с момента обнаружения Microsoft. Тем не менее Pony способен красть учётные данные из криптовалютных кошельков, FTP-клиентов и автозаполнения браузеров. Одной из особенностей является отсутствие централизованной командно-контрольной инфраструктуры. Каждый злоумышленник может создать собственный сервер управления или приобрести уже настроенный. Это упрощает развёртывание атак и затрудняет их отслеживание.
Вредоносная программа состоит из двух модулей: построителя (builder) для создания исполняемых файлов и бота (bot) - конечной полезной нагрузки, написанной на языке ассемблера. Отличительная черта - отсутствие встроенного алгоритма расшифровки на стороне бота. Зашифрованные данные передаются на сервер злоумышленника, где происходит их дешифрование. Такая архитектура усложняет анализ вредоносного ПО и повышает его живучесть.
Часть известности Pony связана с утечкой исходных кодов нескольких версий загрузчика. На подпольных форумах доступны исходники версий 1.9 и 2.0. Это способствует распространению вредоносной программы и появлению новых модификаций. Несмотря на то что базовые возможности остаются неизменными, более новые версии включают ряд функций для обхода антивирусных средств. В дополнение к стандартным методам уклонения и противодействия отладке злоумышленники могут применять различные упаковщики, в том числе собственные. Такие меры затрудняют обнаружение и реверс-инжиниринг.
Методы доставки Pony разнообразны. Вредоносная программа распространяется через фишинговые электронные письма, наборы эксплойтов и отравление DNS. Кроме того, она может быть скрыта внутри бесплатных программ, маскируясь под легитимное ПО. Например, вложения писем содержат архивы Microsoft Word или JavaScript-файлы. При открытии документа Pony внедряется в систему и начинает работу. Другой сценарий - компрометация DNS-сервера другим вредоносным ПО, перенаправляющим жертву на заражённый сайт. С этого сайта Pony загружается на компьютер пользователя.
Воздействие стилера на организации и частных лиц остаётся значительным. Pony считается одним из самых распространённых информационных стилеров из-за доступности и широких возможностей. Он способен расшифровывать пароли более чем для 110 различных приложений, включая VPN, FTP, почтовые сервисы, мессенджеры и браузеры. После заражения устройство становится частью ботнета, используемого для дальнейших атак. Архитектура Pony напоминает матрёшку: конечная полезная нагрузка находится внутри многослойной упаковки, что усложняет простое обнаружение.
Хотя Pony не получил кардинально новых возможностей, его антидетекционные механизмы продолжают совершенствоваться. Новые версии включают усложнённые упаковщики и методы обхода отладчиков. Для защиты рекомендуется регулярно обновлять антивирусные базы, использовать многофакторную аутентификацию и проявлять осторожность при открытии вложений. Также следует ограничить использование автоматического заполнения форм в браузерах и применять менеджеры паролей с шифрованием. Мониторинг сетевой активности и своевременная установка обновлений для приложений снижают риск заражения.
Популярность Pony среди злоумышленников объясняется не только функциональностью, но и доступностью исходного кода. Это превращает стилер в инструмент, который могут использовать даже неопытные киберпреступники. Атаки с применением Pony фиксируются по всему миру, причём основная цель - кража конфиденциальной информации для последующей монетизации. Компании, обрабатывающие платежные данные и персональную информацию, должны уделять особое внимание защите от подобных угроз. Для организаций критически важно внедрение систем обнаружения вторжений и регулярное обучение сотрудников правилам кибергигиены.
Тринадцатилетняя история Pony демонстрирует, что даже устаревшие техники кражи данных сохраняют эффективность при правильной реализации. Отсутствие централизованного командного сервера и поддержка пользовательских упаковщиков делают стилер гибким и трудно распознаваемым. В условиях растущего числа атак с использованием информационных стилеров комплексный подход к безопасности остаётся единственным надёжным способом минимизации рисков.
Индикаторы компрометации
IPv4
- 196.196.41.173
URLs
- http://50.116.57.82/ponyb/gate.php
- http://66.175.216.33/forum/viewtopic.php
- http://agroos.com/VnDMm.exe
- http://central.pk/corporate/enter/joe/gate.php
- http://eyota.com.sg/a2z/panelnew/gate.php
- http://eyota.com.sg/group/panelnew/gate.php
- http://file.filecrate.ru/bussin/gate.php
- http://forums.lolapps.com/includes/cron/response.php
- http://fwcpafl.com/dam/ponnie/gate.php
- http://gbg.gr/kb/cboi9822/gate.php
- http://gunesyapiurunleri.com/bayi/.menu/cache/info/network.php
- http://mutantchicken.co.uk/8HT5Hv4F.exe
- http://o.casasferiasacores.org/forum/viewtopic.php
- http://o.cutanddrop.com/forum/viewtopic.php
- http://pony.gsghost.pro/panel/gate.php
- http://pony.gsghost.pro/panel/shit.exe
- http://schnell-ordner.de/W9etP.exe
- http://solarstorez.com/lambo/panel/shit.exe
- http://theonlygoodman.com/ded/gate.php
- http://thesavvyplayer.com/images/view.php
- http://u90886cz.beget.tech/gate.php
- http://www.airtime-telecom.co.uk/QKe0W2o.exe
- http://www.kitchenaria.com/modules/gateway2/Protx/response.php
- http://www.ronaldsay-holdings.com/zd2.exe
- http://www.ttghk.com/malyka/panel/gate.php
- https://196.196.41.173/admin.php
MD5
- 203dd619f92192331f488854ccde6178
- 2522ee98eb3ea294c9813948111b938b
- 2f2988f95692d3119e50f174619653a1
- 3afc4d466ea35fcb15cff7b23a7ed399
SHA1
- 4811f317e933d13961b9cc8b38d41d4fae67dcc5
- c903f04c22f19d32bdf76bbd9ef4a8c98befaa7d
- e7c46f5a16730d0242bcf264659db4e101028b57
- ec53ba9e3842881124551006f72bebb9635d92eb
SHA256
- 031e095f10661205df66520a7bedd5414e2b4b1aa132bc615c4f9bc8f04f2d70
- 0380c01d290b6b77769d1494aa19fea1b893446a0048330314a93b695f0ec1dd
- 0ad0298b4303962d0cf5a392ca2c3ad4bd2cd1d857c7a4810a0d1129888773ac
- 0f0f59593cfae8f5fb3d1ab9af840348c2866a8bddf95be8f98cb7e8874b1138
- 121a8901094eb205730a3a7f3e176335bf000600c2af96e75c887d61b5e1fbe3
- 1c2b79b3d719dc91f95394c2dbfe8149610ffa668eadec4c491000882dc3b761
- 2c0a31962b535dcf0ffd10f646ccf0549b0792d3aa3bd7405a8712f097f41d31
- 3ab0c58f330345f3dae67a4f68a4b1b4e4b8ae975aa82d90f9b013200ed4f8b0
- 805b1dbf373986fb98f346b491cea9ce75c44ea7cc55339260c344606773e236
- 9db343a12b7b22ba7feca33019a437067f96e03a2695f574a97f446f7dc2883b
- a53a03026dd4efe462769a6e8d648454efcf53d40eb765bae506249baf4d74c5
- c0cb68c9404c00ab57d203c257621cbb77548c7ff6a322fa994f9e79b30f7cf8
- d0ba595dc1afd4ea3c1aad23d2bb5e3652853b56f8358a853f41e164d4bb1f97
- d0c8596e72059a5c5e5421929f65efbebca319d1227fd2e1db89f9117ae7c55d
- d49288276e163a4ebf7d2557428a91278751a05843493171e90df3257bf217be