Як кіберзлочинці використовують уразливість нульового дня в WinRAR для викрадення коштів

Джерело: TechCrunch

Компанія з кібербезпеки Group-IB виявила помилку, що впливає на обробку формату ZIP-файлу у WinRAR, який є умовно-безоплатним інструментом архівування для Windows. Виявилося, що кіберзлочинці навчилися приховувати віруси в архівних файлах для викрадення коштів з брокерських рахунків.

Помилка полягає у так званій “вразливості нульового дня”, тобто коли проблема ще невідома користувачам чи розробникам програмного забезпечення та проти якої ще не розроблено механізмів захисту. Завдяки цій вразливості хакери можуть зробити так, аби у звичайних архівних файлах приховати вірус, зокрема під виглядом зображень “.jpg” або файлів “.txt”. Вони використовують його для підробки рахунків.

Кіберзлочинці використали баг для поширення шкідливих ZIP-архівів на щонайменше восьми публічних торгових форумах. Платформи охоплювали широкий спектр тем, пов’язаних з торгівлею, інвестиціями та криптовалютою, – передала Group-IB, але не уточнила, про які саме мовиться.

На сьогодні відомо про щонайменше 130 трейдерів, в яких заражено пристрої. Нині  “немає відомостей про фінансові втрати”.

Вже був випадок, коли адміністратори форуму виявили та заблокували облікові записи, якими користувалися зловмисники для поширення шкідливих файлів. Проте хакери змогли розблокувати облікові записи, щоб продовжувати розповсюджувати шкідливі файли, чи то шляхом публікації в ланцюжках, чи то в особистих повідомленнях.

Відкриваючи файл зі шкідливим програмним забезпеченням, хакери отримують доступ до брокерських облікових записів своїх жертв. Завдяки цьому вони можуть здійснювати незаконні фінансові операції та виводити кошти. Один з потерпілих поділився, що з його рахунку спробували вивести кошти, але зловмисникам це не вдалося.

2 серпня випустили оновлену версію WinRAR 6.23 для розв’язання проблеми.

Нині невідомо, хто використав вразливість програми. Утім, Group-IB спостерігала за хакерами DarkMe, які використовували “троян” VisualBasic. Він раніше був пов’язаний з групою загроз Evilnum, яка діє у Великій Британії та Європі принаймні з 2018 року. Загрози націлено переважно на фінансові організації та онлайн-торговельні платформи.

Сенат США не підтримав чергову ініціативу демократів, яка мала змусити адміністрацію Дональда Трампа отримати дозвіл Конгресу на продовження війни з Іраном. Водночас резолюція отримала більшу підтримку серед республіканців, ніж під час попередніх голосувань.

Будівлю Сенату Філіппін заблокували після появи військових та повідомлень про можливий арешт сенатора Рональда Дела Роси, якого розшукує Міжнародний кримінальний суд. Під час інциденту пролунали постріли, однак влада заявила, що постраждалих немає.

Французька влада ізолювала понад 1700 пасажирів і членів екіпажу круїзного лайнера Ambition у порту Бордо після підозри на спалах норовірусу. За даними медиків, симптоми кишкової інфекції виявили щонайменше у 50 людей.

Прем’єр-міністр Ізраїлю Беньямін Нетаньягу під час війни з Іраном таємно відвідав Об’єднані Арабські Емірати та провів переговори з президентом країни шейхом Мохаммедом бін Заїдом. В офісі ізраїльського прем’єра заявили про “історичний прорив” у двосторонніх відносинах.

У Палаті представників США зібрали достатню кількість підписів, щоб примусово винести на голосування законопроєкт про нову допомогу Україні. Документ передбачає понад $1,3 млрд безпекової підтримки та додаткові кредити для Києва.