Компанията Doctor Web съобщи за откриването на троянски кон от типа Styler в пиратските компилации на Windows 10, които хакерите са разпространявали чрез неназован торент тракер. Зловредният софтуер, с име Trojan.Clipper.231, замества в клипборда адресите на криптовалутните портфейли с такива, принадлежащи на злонамерени потребители. Досега с помощта на този зловреден софтуер хакерите са успели да откраднат криптовалута на стойност 19 000 щатски долара.
Новото е, че в тези пиратски версии на Windows 10 малуерът се разполага в системната директория Windows по следния начин:
\Windows\Installer\iscsicli.exe (Trojan.MulDrop22.7578) \Windows\Installer\recovery.exe (Trojan.Inject4.57873) \Windows\Installer\kd_08_5e78.dll (Trojan.Clipper.231)
Инициализацията се осъществява на няколко етапа. На първия етап чрез системната програма за планиране на задачите се стартира Trojan.MulDrop22.7578:
%SystemDrive%\Windows\Installer\iscsicli.exe
Задачата на тази зловредна програма е монтирането на системен EFI дял като диск M:\, копирането на два други компонента на него, след което се премахват оригиналите на троянците от диска C:, след което следва стартирането на Trojan.Clipper.231 в системния процес %WINDIR%\System32\Lsaiso.exe. По този начин малуерът започва да работи в контекста на този процес.
След като получи управлението троянецът Trojan.Clipper.231 прихваща и започва да следи клипборда, благодарение на което може да замества откритите в клипборда адреси на криптовалутни портфейли с такива, посочени от хакерите.
Един от най-важните моменти в този процес е, че тази операция се извършва само ако е наличен специалният файл %WINDIR%\INF\scunown.inf. И още, проверява се дали са стартирани някакви опасни за този малуер процеси и ако има такива, подмяната на криптовалутните адреси не се извършва.
Тези подробности могат да са от полза на по-любопитните потребители, които съвсем лесно могат да проверят дали в компютрите им има от този малуер, както и да спрат неговото действие чрез изтриване на тригер файла scunown.inf.
Разбира се, няма гаранция, че няма и друг подобен вредоносен софтуер, който е наличен в на практика всички пиратски версии на Windows.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!