Внимавайте: Нов DoubleFinger Loader се цели в портфейли за криптовалути

Наблюдаван е нов многостепенен зареждащ модул, наречен DoubleFinger, който доставя криптовалутен крадец, наречен GreetingGhoul, в рамките на усъвършенствана атака, насочена към потребители в Европа, САЩ и Латинска Америка.

„DoubleFinger се разгръща на целевата машина, когато жертвата отвори злонамерен PIF прикачен файл в имейл съобщение, като в крайна сметка изпълнява първия от етапите на зареждащия модул DoubleFinger“, заяви изследователят на Kaspersky Сергей Ложкин в доклад от понеделник.

Отправната точка на атаките е модифицирана версия на espexe.exe – което се отнася до приложението на Microsoft Windows Economical Service Provider – която е разработена така, че да изпълнява шелкод, отговорен за извличането на PNG файл с изображение от услугата за хостинг на изображения Imgur.

Изображението използва стеганографски трик, за да скрие криптиран полезен товар, който задейства четиристепенна верига на компрометиране, която в крайна сметка завършва с изпълнението на крадеца GreetingGhoul на заразения хост.

Забележителен аспект на GreetingGhoul е използването на Microsoft Edge WebView2 за създаване на фалшиви наслагвания върху легитимни портфейли за криптовалути, за да се изсмучат идентификационните данни, въведени от нищо неподозиращи потребители.

DoubleFinger, в допълнение към пускането на GreetingGhoul, също така е забелязан да доставя Remcos RAT, търговски троянски кон, който е широко използван от  заплахи за нанасяне на удари по европейски и украински структури през последните месеци.

Анализът „разкрива високо ниво на изтънченост и умения в разработването на криминален софтуер, подобно на напредналите постоянни заплахи (APT)“, отбелязва Ложкин.

„Многоетапното зареждане в стил shellcode със стеганографски възможности, използването на Windows COM интерфейси за скрито изпълнение и прилагането на process doppelgänging за инжектиране в отдалечени процеси – всичко това говори за добре изработен и сложен криминален софтуер.“

The Hacker News

Подобни

Фалшиви съобщения примамват собственици на изгубени iPhone-и
7.11.2025
iPhone12Blue_shutterstock
239 зловредни приложения в Google Play с над 42 милиона изтегляния
6.11.2025
malware_android
Rhysida използва платформите на Microsoft за нова мащабна малуeр кампания
6.11.2025
malware-via-canva-1080x600
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Google и ФБР предупреждават за мащабна и глобална киберизмама
5.11.2025
cybercrime-3528223_1280
Super Quik е ударена от Play ransomware
4.11.2025
Ransomware is relentless

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Кибер въоръжаване и ИИ: Новите предизвикателства на бойното поле
4.10.2025
military-8431995_1280

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.