05.08.2022 | Злоумышленники используют копию сайта Atomic Wallet для распространения вредоноса Mars Stealer |
Фальшивый веб-сайт был обнаружен исследователем под ником Dee в понедельник и до сих пор не заблокирован, распространяя копии Mars Stealer.
Настоящий сайт слева, фальшивый справа. Видно, что фейковый сайт не является точной копией первого, но использует официальные логотипы, темы, изображения и структуру настоящего сайта. На нем даже есть контактная форма, адрес электронной почты и раздел FAQ. Жертва, которая ранее не видела официальный сайт Atomic Wallet, легко купится на красивую фальшивку. Посетителям, пытающимся скачать криптовалютный кошелек, доступны три кнопки:
Страница загрузки на фейковом сайте. ZIP-архив содержит в себе батник под названием “AtomicWallet-Setup.bat”, который запускает PowerShell-команду, повышающую привилегии на зараженном устройстве. Далее bat-файл копирует исполняемый файл PowerShell (powershell.exe) в каталоге, переименовывает и скрывает его, а затем использует для расшифровки содержимого, закодированного в base64.
Содержимое bat-файла. Расшифрованный код выполняет конечный PowerShell-код, выступающий в качестве дроппера вредоносной программы. Код для расшифровки содержимого bat-файла. Дроппер загружает копию Mars Stealer с сервера Discord и выгружает ее в %LOCALAPPDATA% на хост-машину. Установившись в системе жертвы, вредонос запускался и начинал красть данные с зараженного устройства. Специалисты рекомендуют при загрузке криптовалютных кошельков убедиться, что вы используете официальный портал проекта. Кроме того, рекомендуется остерегаться рекламы в соцсетях и Google. |
Проверить безопасность сайта