В активаторе KMSPico для пиратской Windows обнаружен вирус, крадущий криптовалюту
Компания по кибербезопасности Red Canary дала рекомендации по выявлению Cryptbot
10.12.2021 - 12:10
805
1 мин
0
Что произошло? В программе KMSPico для активации Microsoft Windows и Office был обнаружен вирус, который собирает персональные данные пользователей. Злоумышленники используют вирус Cryptbot в том числе и для кражи криптовалюты, сообщает компания по кибербезопасности Red Canary.
Как работает вирус? Cryptbot существует уже долгое время, теперь хакеры стали маскировать его под установщик активатора KMSPico. При нажатии на ссылку скачивания, пользователь загружает вирус, и параллельно программа устанавливает сам активатор. Злоумышленники маскируют Cryptbot программой-шифровальщиком CypherIT AutoIT. Вирус крадет личные данные из веб-браузеров, антивирусов и криптокошельков пользователей.
Как обнаружить вредоносное ПО? Red Canary рекомендует искать двоичные файлы, содержащие метаданные AutoIT, но не содержащие AutoIT в именах файлов: команды findstr, похожие на «findstr /V /R "^ … $».
Для поиска Cryptbot используются команды PowerShell или cmd.exe, содержащие «rd /s /q, timeout, и del /f /q together».
Полезный материал?
Происшествия
Разработчики предупредили о рисках для мостов и обратились к биржам за помощью.
22 июн. 2026 г.
Происшествия
Осужденный помогал переводить средства жертв инвестиционных афер и заработал на этом не менее $4 млн.
10 июн. 2026 г.
Происшествия
Компания связывает инцидент с компрометацией приватного ключа сервисного кошелька, а не со взломом смарт-контрактов.
22 мая 2026 г.
Происшествия
После инцидента проект временно остановил торговые операции и работу узлов.
15 мая 2026 г.
Происшествия
Пользователь безуспешно подбирал пароль несколько недель, пока ИИ не помог найти старую резервную копию кошелька
14 мая 2026 г.
Крипторегулирование
Власти вводят обязательную регистрацию для компаний, работающих с трансграничными криптопереводами
8 мая 2026 г.