Популярният уеб-портал Bleeping Computer съобщи, че хакери са използвали фалшив сайт уж за инсталиране на Windows 11 и чрез него са разпространявали вредоносен софтуер. Те са предлагали инсталационен ISO дисков образ, в който са интегрирани цял комплект компютърни вируси и най-различен малуер. Сайтът се е намирал на адрес windows11-upgrade11.com (сега вече е недостъпен) и е рекламирал съвсем лесен и бърз преход към Windows 11 с натискането на само един бутон. В интерфейса и заглавието на хакерския сайт са копирани всички официални логотипи и основни елементи от сайта на Microsoft, като по този начин се притъпява вниманието на потребителите.
Интересното е, че още от самия сайт започва таргетирана атака към всеки потребител, който кликне върху бутона „Изтегли Windows 11“. Друг характерен момента е, че ISO файлът се предлага, само ако жертвата осъществява директна връзка, като изтеглянето се блокира, ако потребителят е влязъл в сайта с помощта на TOR или VPN.
Самият ISO дисков образ включва софтуер за кражба на чувствителна информация, компютърни вируси и друг най-разнообразен вредоносен код.
Експертите по информационна безопасност на CloudSEK са анализирали интегрирания вредоносен софтуер и в началото на тази седмица публикуваха технически отчет, в кото се описва какво точно получава потребителят при инсталирането на този ISO дисков образ. Те нарекоха хакерския комплект Inno Stealer главно заради това, че злоумишлениците са използвали за неговото разпространение инсталатора Inno Setup за Windows. Интересно е, че почти няма антивирусни програми, които да засекат вредоносния код, а неговите сигнатури все още ги няма в Virus Total.
При изтеглянето на файла и при неговото инсталиране Inno Stealer използва няколко механизма: за получаване на необходимите права за запис в системните папки, стартират се скриптове за изключване защитата на системния регистър на операционната система, добавя себе си в изключенията на Windows Defender, и дори се справя със защитата на антивирусните програми на Emsisoft и ESET, най-вероятно защото именно те успяват да го определят като вредоносен софтуер при извършване на подробно сканиране.
След изпълнението на тези подготвителни скриптове, в операционната система се стартира специална помощна програма, която работи с възможно най-висок приоритет, както и VBA скрипт, необходим за стартирането на dfl.cmd. След това в тази вече компрометирана операционна система се изтегля и се стартира файла Windows11InstallationAssistant.scr. Това всъщност е скрита програма, която разкомпресира и сглобява кода на Inno Stealer.
Възможностите на Stealer са типични за този род малуер – копира се информацията от портфейлите за съхраняване на криптовалута, копират се cookie файловете от браузърите, крадат се паролите за онлайн банкиране, както и идентификационните данни за различните акаунти.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!


