Було виявлено, що у цих атаках зловмисники використовують фальшиві перевірки CAPTCHA на зламаних вебсайтах, які інструктують потенційних жертв виконати команду PowerShell у терміналі, пише The Hacker News.
Читайте также: Бійці «Азову» тестують новий тактичний дрон Bumblebee від компанії Еріка Шмідта за $1500
«Згадана команда, як приклад, могла бути призначена для завантаження та збереження VBS-файлу в каталозі автозавантаження Startup; один із варіантів такої програми мав назву GHETTOVIBE», — зазначили в CERT-UA.
Атаки також передбачають використання SCOUTCURL — скрипту PowerShell, який проводить базову розвідку, збираючи інформацію про заражену машину. Серед інших шкідливих програм, виявлених на уражених кінцевих точках, є такі:
FLUIDLEECH та LOADLOOP, які виконують роль завантажувачів (loader), причому перший маскується під програмне забезпечення для видалення комп’ютерних вірусів. FREAKYPOLL — бекдор (backdoor), написаний мовою Python.
За оцінками, у межах цієї кампанії в період із червня по липень 2026 року було зламано щонайменше 10 вебсайтів. Окрім використання Cloaking.House — сервісу фільтрації трафіку, який дозволяє показувати різні сторінки різним відвідувачам, — зловмисники також застосовували кастомний інструмент під назвою SMARTAXE для динамічної зміни вмісту вебсторінки залежно від відвідувача сайту та відображення перевірки CAPTCHA.
Читайте также: Ергономіка робочого місця: як зберегти здоров’я та продуктивність
Для впровадження вмісту CAPTCHA у вебсторінку застосовується техніка EtherHiding. Вона дозволяє отримувати доменне ім’я віддаленого ресурсу зі смартконтракту Ethereum за допомогою адреси, вказаної у вихідному коді.
CERT-UA зазначає, що також було виявлено інші техніки атак, які зловмисники використовували для проникнення на пристрої. Серед них — впровадження бекдорів на Android-пристрої шляхом розповсюдження APK-файлів через месенджери під виглядом інструментів безпеки. Шкідливе програмне забезпечення, вбудоване в APK-файл, є повнофункціональним бекдором під кодовою назвою COWARDDUCK, який здатний приховано збирати такі дані:
контакти;
файли з певними розширеннями (».conf», «.json», «.ovpn», «.txt», «.doc», «.docx», «.xls», «.xlsx», «.pptx», «.zip» та «.rar») із каталогів: «DCIM», «Документи», «Завантаження», «Зображення» та «Сигналізації»;
геолокацію в режимі реального часу.
Паралельно з цим шкідливе програмне забезпечення використовує API хмарного сервісу Dropbox для вивантаження файлів, тоді як команди або дані воно отримує із зовнішнього сервера або з легітимних сайтів, таких як steamcommunity[.]com.
Читайте также: Українець випустив desktop-віджет для macOS для короткого звукового перезавантаження після зустрічей. Як працює shhepit
