Мошенники создали поддельную копию главной страницы CNN, которая почти неотличима от настоящей. Посетителям сайта предлагают скачать "новое приложение CNN", но на самом деле за этой маскировкой скрывается установка настоящей программы удалённого управления O&O Syspectr. Эта программа предназначена для администрирования компьютеров, однако в руках злоумышленников она превращается в инструмент для получения полного контроля над чужим устройством.
Описание
Кампания не ограничивается одним брендом. Аналогичные поддельные страницы имитируют сайты Avast и Stremio - популярного медиаплеера. На всех трёх ресурсах посетителям показывают знакомый интерфейс с логотипами, кнопками загрузки и даже "живыми" новостями, как в случае с CNN. Всплывающее окно на поддельном сайте CNN призывает установить "новое приложение CNN", а на сайте, копирующем Avast, пользователь видит кнопку "Бесплатная загрузка" для "Avast One". Внешне всё выглядит убедительно, и большинство людей не заподозрит подвох.
Все три установщика, как показал анализ, связаны с одним и тем же аккаунтом программы Syspectr. Идентификатор аккаунта встроен в имя файла, и он совпадает у вариантов под брендами CNN, Avast и Stremio. Это означает, что один и тот же злоумышленник готовил разные приманки, меняя только обёртку, но используя единую инфраструктуру.
Помимо подделок известных брендов, мошенники применяют и другой подход. Сайт, который имитирует браузерную игру про майнинг криптовалюты, предлагает посетителям "скачать плагин для ускорения выплат". Вместо плагина загрузка содержит тот же самый установщик Syspectr, но с другим идентификатором аккаунта. Это говорит либо о втором операторе, использующем ту же схему, либо о том, что группа действует через несколько учётных записей.
Ключевая особенность этой атаки в том, что распространяемые файлы не являются вредоносными в классическом понимании. O&O Syspectr - это легально продаваемый коммерческий продукт, разработанный немецкой компанией O&O Software GmbH. Он имеет цифровую подпись производителя, поэтому антивирусные программы не блокируют его, ведь они настроены на поиск вредоносного кода, а не на проверку легальности способа распространения. Злоумышленнику достаточно убедить жертву установить настоящую программу, которая уже привязана к его учётной записи.
Быстрый способ распознать обман - проверить свойства установочного файла. В операционной системе Windows нужно кликнуть по файлу правой кнопкой мыши, выбрать "Свойства" и открыть вкладку "Подробности". В полях "Описание файла" и "Название продукта" будет указано O&O Syspectr, а также информация об авторских правах O&O Software GmbH. Изменить эти данные невозможно без нарушения цифровой подписи, поэтому они всегда раскрывают истинное содержимое.
Функциональные возможности Syspectr внушительны. Программа позволяет IT-администраторам удалённо управлять компьютерами: просматривать системную информацию, следить за запущенными процессами, управлять защитником Windows и ограничивать использование USB-устройств. Однако платные тарифы добавляют ещё более опасные опции: полное управление рабочим столом, просмотр файлов, выполнение команд и установка дополнительного программного обеспечения. Некоторые расширенные версии позволяют получить доступ к устройству даже при сбое загрузки Windows. Именно эти возможности привлекают злоумышленников, поскольку они дают неограниченный контроль над машиной жертвы.
Реакция производителя оказалась оперативной. В течение нескольких дней компания O&O Software отключила функции удалённого рабочего стола и удалённой консоли для бесплатных аккаунтов, оставив их только в платных тарифах. Специалисты выявили и заблокировали аккаунты, использовавшиеся в атаках, а также запретили им добавлять новые устройства. Анализ показал, что злоумышленники применяли исключительно удалённую консоль, а не рабочий стол. Производитель продолжает отслеживать подобные схемы и обещает ужесточить ограничения при необходимости.
Для рядового пользователя главная защита - внимательность и привычка проверять источники загрузки. Стоит устанавливать программное обеспечение только с официальных сайтов разработчиков, избегая ссылок из всплывающих окон и рекламных объявлений. Если сайт просит обновить приложение известного бренда, лучше зайти на официальный портал вручную. Проверка свойств скачанного файла занимает всего десять секунд, но именно она позволяет выявить подмену и не стать жертвой мошенников.
Индикаторы компрометации
Domain
- app.cnn-news.net
- avast-premium.shop
- idleminer.pro
- stremiotv.online
- syncminer.xyz