Ssylka

Масштабная кампания группировки Black Cat инфицировала сотни тысяч устройств через поддельные сайты по

Киберпреступная группировка Black Cat инициировала агрессивную кампанию по распространению вредоносного программного обеспечения, используя методы SEO-отравления. Злоумышленники намеренно манипулируют результатами поисковой выдачи, чтобы заставить пользователей загрузить троян-бэкдор, предназначенный для кражи данных и удаленного управления системой. Основной целью этой атаки стали китайские пользователи, на что указывает специфическое использование маркера «cn» в названиях зарегистрированных мошенниками доменов.
Масштабная кампания группировки Black Cat инфицировала сотни тысяч устройств через поддельные сайты по
Изображение носит иллюстративный характер

Группировка Black Cat ведет активную деятельность как минимум с 2022 года и имеет подтвержденную историю финансовых преступлений. В 2023 году хакеры успешно имитировали популярную платформу для торговли виртуальной валютой AICoin, что привело к значительным потерям среди пользователей. В результате той операции злоумышленникам удалось похитить криптовалюту на сумму не менее 160 000 долларов США, что демонстрирует их нацеленность на прямую финансовую выгоду и кражу цифровых активов.

Информацию о новой волне атак подтвердили специалисты Национального центра реагирования на чрезвычайные ситуации в компьютерной сети Китая (CNCERT/CC) и компании Beijing Weibu Online, также известной как ThreatBook. Согласно их данным, масштаб заражения оказался огромным: в период между 7 и 20 числом одного из месяцев 2025 года было скомпрометировано около 277 800 хостов по всему Китаю. Пик активности пришелся на один из дней, когда количество зараженных машин достигло рекордной отметки в 62 167 единиц.

Механизм атаки базируется на технике SEO Poisoning (отравление поисковой оптимизации), при этом злоумышленники активно эксплуатируют алгоритмы поисковой системы Microsoft Bing. Стратегия заключается в продвижении мошеннических фишинговых сайтов на верхние строчки результатов поиска по запросам популярных программ. В список целевого программного обеспечения, которое ищут жертвы, вошли Google Chrome, Notepad++, QQ International, iTools, а также утилиты Obsidian и WinSCP, на что указывают обнаруженные вредоносные домены.

Для реализации схемы хакеры зарегистрировали ряд доменов, мимикрирующих под официальные ресурсы. В список индикаторов компрометации вошли сайты cn-notepadplusplus[.]com, cn-obsidian[.]com, cn-winscp[.]com, а также notepadplusplus[.]cn. Когда пользователь нажимает кнопку загрузки на одной из таких страниц, происходит перенаправление на ресурс github.zh-cns[.]top, который имитирует интерфейс GitHub. Оттуда на компьютер жертвы скачивается ZIP-архив, содержащий инсталлятор.

Техническая цепочка заражения использует метод боковой загрузки (side-loading) вредоносной DLL-библиотеки. После запуска инсталлятор создает ярлык на рабочем столе, который служит точкой входа для активации вредоносного кода. Этот процесс происходит скрытно от пользователя и приводит к запуску трояна-бэкдора. Вредоносная программа немедленно устанавливает связь с удаленным командным сервером (C2), расположенным по адресу sbido[.]com:2869, для получения дальнейших инструкций.

Функционал развернутого вредоносного ПО сосредоточен на тотальном шпионаже и хищении конфиденциальной информации. Троян способен перехватывать данные веб-браузеров, регистрировать нажатия клавиш (кейлоггинг), копировать содержимое буфера обмена и извлекать другие чувствительные данные с зараженного хоста. Для защиты от подобных угроз эксперты настоятельно рекомендуют воздерживаться от перехода по ссылкам из непроверенных источников и загружать программное обеспечение исключительно с официальных веб-сайтов разработчиков.


Новое на сайте

18946Китайская группировка UAT-7290 атакует телекоммуникационный сектор с помощью... 18945Почему у человечества осталось менее трех суток на спасение орбиты в случае глобального... 18944Как искусственный интеллект и сломанная экономика уничтожают долгосрочное планирование 18943Каким образом Брэд берд переосмыслил «железного человека» Теда Хьюза и сместил фокус... 18942Аномально быстрое вращение астероида 2025 MN45 меняет научные представления о структуре... 18941Зачем OpenAI запускает защищенный режим ChatGPT Health для работы с медицинскими данными? 18940CISA экстренно обновляет каталог KEV критическими уязвимостями Microsoft и HPE 18939Могла ли найденная в Норфолке 2000-летняя боевая труба звучать в войнах королевы Боудикки? 18938Генетики впервые извлекли днк Леонардо да Винчи из рисунка эпохи возрождения 18937Масштабная кампания группировки Black Cat инфицировала сотни тысяч устройств через... 18936Что показала первая 3D-карта вселенной от телескопа SPHEREx и почему уникальной миссии... 18935Уникальный ритуал обезглавливания и кремации древней охотницы в Малави 18934Как «энергетическая подпитка» нервных клеток митохондриями может навсегда избавить от... 18933Являются ли найденные в Касабланке окаменелости возрастом 773 000 лет общим предком... 18932Как неправильная маршрутизация электронной почты позволяет хакерам выдавать себя за...