В новой спам-рассылке используется троян удаленного доступа

Новая кампания вредоносных спам-рассылок использует троян удаленного доступа (RAT) DarkComet. 

DarkComet после установки регистрирует нажатия клавиш, статистику использования приложений, может делать скриншоты и так далее. Первым вредоносную кампанию обнаружил Вишал Тхакур, который позже проанализировал используемый злоумышленниками троян. Тема электронных писем крутится вокруг доставки и перевозки — «Shipping docs#330», якобы получатель должен одобрить какой-либо из пунктов соглашения. 

Имена вложений представляют собой вариации на тему «DOC000YUT600.pdf.z». Внутри этих вложений находится файл с именем DOC000YUT600.scr, который при запуске установит вредонос DarkComet на компьютер пользователя.

В процессе установки троян копирует себя в %UserProfile%\Music\regdrv.exe и %UserProfile%\Videos\Regdriver.exe. Также зловред создает пункт автозапуска с именем «Registry Driver», что позволит файлу Regdriver.exe автоматически запускаться каждый раз, когда пользователь вход в Windows. После установки DarkComet начинает регистрировать статистику использования приложений и активность клавиатуры. Все эти данные помещаются в специальный лог-файл, расположенный в папке %UserProfile%\AppData\Roaming\dclogs\. Лог-файл будет передаваться на сервер злоумышленнику через определенные промежутки времени.

DarkComet также позволяет атакующему подключаться к компьютеру жертвы и выполнять определенный набор команд. Таким образом, киберпреступник всегда сможет собрать конфиденциальную информацию, чтобы потом использовать ее против вас. Здесь открываются отличные возможности для вымогательства — не хотите, чтобы ваши личные фото попали в Сеть, платите выкуп. Эксперты просят всех пользователей крайне внимательно подходить ко всем незнакомым письмам, содержащим подозрительные вложения. 

 

29 августа, 2018

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

07.10.2025
XXII Международный банковский форум в Сочи собрал более 500 человек
07.10.2025
Apple: Мы никогда не создавали бэкдоров или мастер-ключей
07.10.2025
«У нас были хорошие предпосылки быть пионерами»
07.10.2025
UserGate: Создание лаборатории по ИБ — это наш вклад в подготовку дефицитных ИТ-кадров
07.10.2025
Консорциум iCAM Group представит инновационные решения на ВБА-2025
07.10.2025
Перечень системно значимых банков стал короче на одну строчку
07.10.2025
Servicepipe запускает панель управления для операторов связи: DDoS-защита с личным кабинетом для конечных клиентов
06.10.2025
Телеком-компании активно продают абонентам «чистые» номера
06.10.2025
Особо значимые проекты будут получать «ИИ-гранты»
06.10.2025
Сохранить всё: российские компании ищут новые подходы к защите информации

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных