Получил удалённого админа на свой комп
Исследовыатели раскопали новую малварь MovieReaper.
Взломали не отдельный торрент-трекер, а itorrents[.]org, публичный архив, из которого тянут раздачи сразу много площадок. Внутри лежит "фильм" с названием
the odyssey (2026) [1080p] [webrip] [5.1].exe. Расширение .exe вас не смутило? Зря.🔍Что происходит дальше:
🟥Запускаете файл, и цепочка загрузчиков подтягивает следующие модули. Почти всё живёт в оперативке, так что диск чистый и антивирусу нечего ловить.
🟥Малварь проверяет, не в песочнице ли она, и обходит стандартные вызовы Windows, чтобы не светиться.
🟥Адрес командного сервера она берёт из блокчейна Solana. Легитимную сеть используют как почтовый ящик для оператора. Заблокировать такое сложно.
🟥Закрепляется как C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe. Выглядит как файл Edge.
❗️Итог: удалённый файловый менеджер на 21 команду. Смотреть папки, читать и качать файлы, копировать, переименовывать, удалять.
⚡️Масштаб: несколько сотен жертв, среди них и частные пользователи, и компании (IT, консалтинг, ритейл, транспорт, агро). Россия, Турция, Япония, Германия, Испания, Колумбия, Кения и ещё куча стран. Архив на 17 сентября оставался скомпрометированным.
💊Запомни:
Видео не бывает в .exe. Ни в каком случае и ни от какого релизера.
Включите показ расширений файлов в проводнике. Это нужно всем.
Искали в системе msedge.exe в папке Telemetry? Если нашли, это он. Дальше изолируйте машину и меняйте пароли с другого устройства.
Хеш для проверки (MD5): A0B13781EDD7CFDAB13D79AFFF3C83C1
Бесплатный сыр, как всегда, в мышеловке🧀
© Тень Франклина
