Внимавайте: Нов DoubleFinger Loader се цели в портфейли за криптовалути

Наблюдаван е нов многостепенен зареждащ модул, наречен DoubleFinger, който доставя криптовалутен крадец, наречен GreetingGhoul, в рамките на усъвършенствана атака, насочена към потребители в Европа, САЩ и Латинска Америка.

„DoubleFinger се разгръща на целевата машина, когато жертвата отвори злонамерен PIF прикачен файл в имейл съобщение, като в крайна сметка изпълнява първия от етапите на зареждащия модул DoubleFinger“, заяви изследователят на Kaspersky Сергей Ложкин в доклад от понеделник.

Отправната точка на атаките е модифицирана версия на espexe.exe – което се отнася до приложението на Microsoft Windows Economical Service Provider – която е разработена така, че да изпълнява шелкод, отговорен за извличането на PNG файл с изображение от услугата за хостинг на изображения Imgur.

Изображението използва стеганографски трик, за да скрие криптиран полезен товар, който задейства четиристепенна верига на компрометиране, която в крайна сметка завършва с изпълнението на крадеца GreetingGhoul на заразения хост.

Забележителен аспект на GreetingGhoul е използването на Microsoft Edge WebView2 за създаване на фалшиви наслагвания върху легитимни портфейли за криптовалути, за да се изсмучат идентификационните данни, въведени от нищо неподозиращи потребители.

DoubleFinger, в допълнение към пускането на GreetingGhoul, също така е забелязан да доставя Remcos RAT, търговски троянски кон, който е широко използван от  заплахи за нанасяне на удари по европейски и украински структури през последните месеци.

Анализът „разкрива високо ниво на изтънченост и умения в разработването на криминален софтуер, подобно на напредналите постоянни заплахи (APT)“, отбелязва Ложкин.

„Многоетапното зареждане в стил shellcode със стеганографски възможности, използването на Windows COM интерфейси за скрито изпълнение и прилагането на process doppelgänging за инжектиране в отдалечени процеси – всичко това говори за добре изработен и сложен криминален софтуер.“

The Hacker News

Подобни

Компрометирани линкове на CPUID разпространяват троянци
14.04.2026
cpuid
Компрометирана актуализация на Smart Slider 3 Pro
14.04.2026
wordpress
Нулев ден в Adobe Reader
14.04.2026
adobe-logo
Фишинг атаки с фалшиви iCloud известия
13.04.2026
Fraud Awareness Week- insider
Китайска група ускорява ransomware атаките до часове
9.04.2026
china
Drift Protocol: Атака, изграждана с месеци
7.04.2026
ddos attack-5338472_1280

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.