Блог — Botfaqtor.ru

Вредонос ChimeraWire скрытно накручивает трафик на сайты и имитирует человеческое поведение

Специалисты по кибербезопасности «Доктор Веб» обнаружили троян под кодовым названием ChimeraWire. Он умеет имитировать поведение реальных пользователей и предназначен для скрытной накрутки трафика с зараженных машин. Под угрозой преимущественно находятся пользователи ОС Windows.

Троян попадает на устройство жертвы через цепочку вредоносных загрузчиков, которые проверяют параметры устройства и права доступа и в зависимости от результата загружают необходимые скрипты. Исследователи обнаружили две схемы заражения — через Python.Downloader.208 и Trojan.DownLoader48.61444.

Как только вредонос ChimeraWire попадает на устройство пользователя, он начинает скачивать с сайта злоумышленников архив chrome-win.zip с браузером Chrome для Windows. Также возможна загрузка для Linux или macOS. Дополнительно он устанавливает расширения NopeCHA и Buster для распознавания капчи.

Чтобы скрыть свою активность, вредонос запускает скачанный браузер в headless-режиме отладки и подключается к выбранному порту для получения заданий от хакеров. Файл содержит следующую информацию:

список сайтов Chimerawire

Среди техник, используемых злоумышленниками для сокрытия вредоносной активности, —  имитация кликов мышью для навигации по поисковой выдаче и переходов по ссылкам в новых фоновых вкладках. Полный алгоритм выполнения задач вредоносом выглядит следующим образом:

Ключевая вредоносная деятельность ChimeraWire на сегодняшний день заключается в продвижении сайтов на поиске. По мнению специалистов, функциональные возможности всей цепочки атаки позволяют злоумышленникам выполнять более широкий спектр задач — имитировать поведение реальных пользователей, заполнять формы на сайтах, считывать содержимое страниц и делать скриншоты.

Как понять, что компьютер заражен ChimeraWire:

ChimeraWire работает скрытно, поэтому явные признаки заражения минимальны и часто маскируются под обычную активность. Основные индикаторы выявляются через мониторинг процессов и сетевого трафика.

Способы защиты для пользователей:

Защита для владельцев сайтов:


Подписывайтесь на наш ТГ-канал: рассказываем о реальных кейсах, тактиках и технологиях мошенников, факты о кликфроде и не только. Без спама и с пятничными мемами.


Exit mobile version