Информационная безопасностьНовости

Майнер Digmine распространяется через Facebook Messenger

ИБ-специалисты компании Trend Micro и независимый исследователь c0nstant предупредили о малвари Digmine, которая распространяется через Facebook Messenger, устанавливает на зараженные машины майнер Monero и вредоносное расширение для Chrome.

Эксперты рассказывают, что, как правило, жертва получает сообщение от кого-то из своих контактов в Facebook Messenger, содержащее файл video_xxxx.zip (где xxxx — это четырехзначный номер). Внутри архива, разумеется, нет никаких видеороликов, только файл EXE. Если жертва будет достаточно беспечна, чтобы открыть его, произойдет заражение Digmine.

Майнер Digmine распространяется через Facebook Messenger

По данным специалистов, малварь написана на AutoIt и не «умеет» практически ничего, только связываться с управляющим сервером для получения команд. C&C-сервер, в свою очередь, передает Digmine для установки майнер Monero и расширение для Chrome.

Майнер Digmine распространяется через Facebook Messenger

Интересно, что для дальнейшего распространения малвари используется именно браузерное расширение. Хотя в нормальных обстоятельствах установить аддон можно только из официального Chrome Web Store, в данном случае атакующие обходят это ограничение, используя command-line параметры.

Майнер Digmine распространяется через Facebook Messenger

После установки расширение получает доступ к профилю пострадавшего в Facebook Messenger и рассылает всему списку контактов файлы video_xxxx.zip. Разумеется, механизм самораспространения срабатывает лишь в том случае, если пользователь хранит учетные данные от своего аккаунта Facebook в Chrome для автоматического входа.

По данным Trend Micro, вредоносная кампания уже затронула пользователей из Южной Кореи, Вьетнама, Азербайджана, Украины, Таиланда, Венесуэлы и Филиппин.

После предупреждения, полученного от ИБ-специалистов, разработчики Facebook стали бороться с вредоносными ссылками в Messenger, однако операторы Digmine могут просто сменить адреса распространения и продолжать кампанию как ни в чем не бывало.