Yaqinda filmlarni piratlik qilish orqali tarqaladigan ilgʻor nomaʼlum Windows troyan dasturi aniqlandi. Ushbu zararli kod Yevropa, Osiyo va Afrikadagi yuzlab foydalanuvchilar va tashkilotlarni zararladi. U standart tahdidlarni bartaraf etish choralari uchun oʻz buyruq infratuzilmasini mavjud boʻlmasligini taʼminlash uchun Solana blokcheynidan foydalanadi.
Yangi tahdid turi
Kaspersky global tadqiqot va tahlil jamoasi bu zararli dasturni MovieReaper deb nomladi va oʻz tahlilini oʻtgan hafta oxirida Securelist platformasida eʼlon qildi. Zarar koʻrganlar orasida korxona, davlat boshqaruvi, axborot texnologiyalari, konsalting, chakana savdo, transport va qishloq xoʻjaligi sektorlaridagi kompaniyalar mavjud. Zararlanishlar Keniya, Tanzaniya va Gana kabi afrikalik mamlakatlarda qayd etilgan; shu bilan birga, Janubiy Afrika zararlanganlar roʻyxatiga kirmaydi.
Tarqalish usuli alohida qiziqish uygʻotadi. Zolimlar torrent saytlariga alohida hujum qilish oʻrniga, koʻplab trackerlar tomonidan ishlatiladigan jamoat fayllar repozitoriyasi boʻlgan itorrents.org ni buzishdi. Legitim trackerda magnit havolaga oʻtgan foydalanuvchi butunlay boshqa torrent faylini olishi mumkin edi, u esa zararli dastur yuklovchisiga olib borardi. Kaspersky maʼlumot berishicha, nashr paytida repozitoriy hali ham zolimlar nazoratida edi.
Bir nechta namuna uzoq nomi «the odyssey (2026) [1080p] [webrip] [5.1].exe» ga ega edi, bu, koʻrinishidan, .exe kengaytmasini yashirish uchun amalga oshirilgan. Biroq, faylni ishga tushirish uchun foydalanuvchining qoʻlda aralashuvi talab qilingan. Yuklovchi avvalo antivirusning qum maydonchasida ishlayotganligini tekshiradi, soʻngra bitta domen — deadhub.org dan shell-kodni oladi, agar muvaffaqiyatsizlikka uchrasa, shifrlanmagan HTTP protokoli orqali qattiq kodlangan IP-manzilga oʻtish imkoniyatiga ega.
Ikkinchi bosqichda zararli dastur keyingi hisobot nuqtasini aniqlash uchun Solana blokcheyniga murojaat qiladi. U zolimlar nazoratidagi tarmoqdagi hisobni oʻqiydi, unda ikkinchi buyruq serverining shifrlangan manzili saqlanadi. Bu manzil jamoat blokcheynida joylashganligi sababli, uni domenni egallash yoki IP-manzilni qora roʻyxatga qoʻshish orqali oʻchirish mumkin emas.
Toʻliq masofaviy kirish
Keyin zararli dastur Windows foydalanuvchisi hisoblarini nazorat qilishni chetlab oʻtib, standart soʻrovsiz administrator huquqlarini oladi. U oʻzini ProgramData ichidagi Telemetry papkasidagi msedge.exe sifatida oʻrnatadi va Kaspersky tomonidan fayl menejeri sifatida tasvirlangan yakuniy modulni yuklaydi, bunda yigirma bir buyruq mavjud. Bu buyruqlar operatorga kataloglarni koʻrish, fayllarni oʻqish, nusxalash, koʻchirish, qayta nomlash va oʻchirish, shuningdek, nima oʻgʻirlanishi kerakligini hal qilishdan oldin hujjatlar va rasmlarning miniatyuralarini va oldindan koʻrinishlarini olish imkonini beradi.
Bu zararlangan mashinaning kirishi mumkin boʻlgan hamma joyga toʻliq masofaviy kirishni taʼminlaydi. Ish noutbukida yoki korporativ tarmogʻa ulangan shaxsiy qurilmada filmni yuklab olgan har bir kishi uchun bu faqat kompyuterdan koʻproq narsani anglatishi mumkin. Kaspersky birinchi bosqich kampaniyaning toʻxtatilishi uchun eng aniq imkoniyatni berishini taʼkidladi, chunki u bitta domen va bitta IP-manzildan bogʻliq, ammo keyingi bosqichlar kuzatib borishdan qiyinroq. Tadqiqot tarmoq himoyachilariga beradigan amaliy maslahat – bu legitim ilova uchun talab qilinmaydigan hollarda korporativ tarmoqlardan jamoat blokcheynining yakuniy nuqtalariga kirishni monitoring qilish yoki bloklashdir. Kompaniya zararli dasturni HEUR:Trojan.Win64.Agent.gen deb aniqladi va xavfsizlik xizmatlari oʻz muhitlarini tekshirish uchun foydalanishi mumkin boʻlgan fayllar hajmlari, yoʻllari va buyruq serverlari manzillarini eʼlon qildi. Tadqiqotchilar shu faoliyatni 2025-yil oktyabriga qadar kuzatib borishdi.
