Agent Tesla
Agent Tesla — это шпионское ПО, способное похищать личные данные из веб-браузеров, почтовых клиентов и FTP-серверов. Зловред также может собирать скриншоты, видео и захватывать данные из буфера обмена. Последние версии этой вредоносной программы также способны красть личные данные у VPN-клиентов.
Пройдите по шифрованной тропе информационной безопасности – подпишитесь на наш ТГ-канал!
22 ноября, 2023
Забудьте ZIP и RAR: Agent Tesla использует устаревший ZPAQ для кражи данных
Преимущества формата ZPAQ позволили обойти средства защиты и собрать данные.
13 сентября, 2023
3 в 1: как один документ Word может украсть пароли, данные и криптовалюту
Один файл доставляет 3 вредоноса и очень много проблем.
7 сентября, 2023
Microsoft Office как вектор для атаки: иранские хакеры и их новый метод компрометации
Фишинг с использованием зловредных вложений остаётся ключевой угрозой в киберпространстве.
21 марта, 2023
Новый вредонос dotRunpeX способен доставлять обширный список зловредного ПО на целевые компьютеры
Продвинутый инжектор, предположительно, имеет «русские корни».
15 марта, 2023
Akamai: 36% IoT-устройств заражаются вредоносом QSnatch
Отчет показывает глобальное распространение вредоносных программ Emotet и QSnatch.
4 ноября, 2022
Группировка OPERA1ER: преступная сеть из предприимчивых хакеров
Злоумышленники используют готовые хакерские инструменты для незаметной кражи миллионов долларов у банков.
24 октября, 2022
Неграмотные хакеры против невнимательных пользователей: кто получит троян?
Из-за ошибок в доменных именах посетители сайтов заражаются вредоносным ПО.
29 сентября, 2022
Исследователи Zscaler обнаружили в даркнете свежий билдер вредоносного ПО под названием Quantum
Инструмент может быть тесно связан с APT-группировкой Lazarus.
15 сентября, 2022
Исследователи описали преемника трояна Agent Tesla
Кейлоггер и RAT-троян использует более 180 ботов в Telegram в ходе атаки.
9 августа, 2022
Эксперты предупредили об опасности мемов
Отправленный вам смешной мем может содержать в себе опасный вирус.
31 мая, 2022
Пчела-убийца полицейских ужалила мошенников, похищавших учетные данные
В список жертв мошенников входят нефтегазовые компании в Юго-Восточной Азии, на Ближнем Востоке и в Северной Африке.
Trojan:Win32/Casdet!rfn и Trojan:Win32/AgentTesla!ml
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Похожий контент
kvrt обнаружил троян MEM:Trojan.Win32.SEPEH.gen. При попытке лечения чёрный экран.
От Илья771
В мониторинге активности в Kaspersky Internet Security появляются следующие сообщения
Событие: Обнаружен вредоносный объект
Пользователь: LAPTOP-6E6IL8NS\ivano
Тип пользователя: Активный пользователь
Компонент: Антивирусная проверка
Результат: Обнаружено
Описание результата: Обнаружено
Тип: Троянская программа
Название: Trojan.Multi.GenAutorunReg.a
Точность: Точно
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: System Memory
Причина: Экспертный анализ
Дата выпуска баз: Сегодня, 09.11.2023 4:59:00
После лечения и перезагрузки при выполнении полной проверки написано, что угроз не обнаружено, но через некоторое время троян снова появляется
Ссылка на лог (не нашел как прикрепить файлом) https://drive.google.com/file/d/1VA9HPyE1nDvZylA_nbNCMldgjeijKm1c/view?usp=sharing
От Moonbeam
Опять здравствуйте! Сегодня KIS опять обнаружил троян. Помогите пожалуйста.
CollectionLog-2023.11.05-15.30.zip
От Степанов Владимир
Добрый вечер.
У меня на домашнем компе Защитник Виндовс 10 обнаружил вирус в файле, находящемся в папке: AV_block_remover\taskhostw.exe: Behavior:Win32/Persistence.A!ml
process: pid:17160,ProcessStart:133434935668816440
Это происходит примерно за полгода второй или третий раз.
То есть у меня на компе сидит скрытый Майнер, который никакой антивирусник удалить не может или я что то неправильно понимаю??
В этой теме была похожая ситуация, такой же вирус: https://forum.kasperskyclub.ru/topic/419725-majner-behaviorwin32persistenceaml-sedaet-kompjuter-i-ne-udaljaetsja/
Сообщение от модератора thyrex Перенесено из темы
От Игорь_RUR
Доброго дня всем. Повреждены файлы в рабочей сети, во время мониторинга сети сообщение «Активные угрозы», красный квадрат с восклицательным знаком и надпись «HEUR:Trojan-Ransom.Win32.Convagent.gen, ниже «Объект:\\***.ru\netlogon\comet.exe» ну и ещё ниже время и дата 29.10.2023 . В результате все файлы зашифрованы и соответствующее письмо для оплаты разблокировки. Вопрос в следующем, как на рабочем компьютере , который был радом и выключен проверить наличие следов или присутствие данного зверя? Да и вообще об этом вирусе практически нет инфы.
Троян-стилер в спам-рассылке по компаниям
Злоумышленники рассылают организациям тщательно подготовленный спам с шпионским трояном в архиве.

Roman Dedenok
Мы наблюдаем новую кампанию по массовой рассылке вредоносных писем по сотрудникам компаний с приложенным шпионским зловредом Agent Tesla. От множества аналогов эту рассылку отличает неожиданный уровень внимания злоумышленников к деталям — на этот раз послание злоумышленников действительно можно принять за реальное деловое письмо с приложенными документами. Цель — заставить получателя открыть приложение и запустить вредоносный файл.
Особенности вредоносной почтовой рассылки
Начнем с того, что злоумышленники как прикрытия используют реально существующие компании, снабжая свои письма реальными логотипами и легитимно выглядящими подписями. Английский язык в письмах не идеален, но, чтобы этот факт не смущал получателя, в качестве фирмы-отправителя обычно выбирают резидентов каких-то не англоговорящих стран — то Болгарии, то Малайзии.
Злоумышленники рассылают свой архив от имени множества компаний, меняя при этом и текст. То они запрашивают у сотрудников различных организаций цены на товары, перечисленные в приложенном архиве, то пытаются узнать, есть ли перечисленный товар в наличии, но, скорее всего, мы не видели все варианты «наживок». Главное — убедить жертву посмотреть, что за товары интересуют этого псевдоклиента. То есть авторы рассылки уделили достаточно много внимания подготовке, что нехарактерно для таких массовых кампаний — в прошлом подобные приемы чаще встречались в целевых атаках.

Пример письма злоумышленников с запросом цен и архивом с Agent Tesla
С точки зрения получателя, единственный признак, по которому невооруженным взглядом можно определить, что вам написал мошенник, — адрес отправителя. Его домен редко совпадает с названием фирмы, да и имя отправителя не очень похоже на имя в подписи — для легитимных деловых адресов это нехарактерно. В приведенном выше примере в качестве отправителя вообще фигурирует newsletter, что нормально для маркетинговой рассылки, но абсолютно ненормально для отправления письма с запросом цен на какие-либо товары.
Что за зловред Agent Tesla?
Agent Tesla, определяемый нашими решениями как Trojan-PSW.MSIL.Agensla, достаточно старый зловред, служит для кражи конфиденциальной информации и отправки ее организаторам атаки. В первую очередь он интересуется учетными данными, которые хранятся в разных программах: браузерах, почтовых клиентах, FTP/SCP-клиентах, базах данных, клиентах удаленного администрирования, VPN-приложениях, и нескольких мессенджерах. Впрочем, Agent Tesla также умеет перехватывать буфер обмена, записывать нажатия клавиш и делать снимки экрана.
Полученная таким образом информация отправляется злоумышленникам по электронной почте. Однако некоторые модификации зловреда умеют передавать данные через Telegram или закачивать их на веб-сайт или FTP-сервер.
Дополнительную информацию об этом трояне и всей вредоносной кампании, наряду с индиеаторами компрометации, можно найти в блоге на сайте Securelist.
Как оставаться в безопасности
По большому счету атаки такого рода должны останавливаться еще на этапе попадания опасного письма на корпоративный почтовый сервер. Это человеческий невооруженный взгляд не всегда может с первого раза увидеть в нем угрозу, а детектирующие технологии — вполне справляются с такими задачами. Поэтому сервер почты лучше всегда защищать соответствующим решением.
Впрочем, и взгляд небесполезно вооружить, если периодически повышать у сотрудников уровень осведомленности о современных киберугрозах. Например, при помощи обучающих онлайн-платформ.
Ну а чтобы гарантировать, что присланный злоумышленниками зловред не сможет запуститься на компьютерах сотрудников, их лучше также обеспечить защитой.
В апреле через спам распространялась усовершенствованная версия Agent Tesla


Рекомендуем почитать:
Xakep #294. Pentest Award
- Содержание выпуска
- Подписка на «Хакер» -60%
Аналитики компании Check Point подготовили отчет Global Threat Index за апрель текущего года. Они отмечают, что несколько спам-кампаний, связанных с коронавирусом (COVID-19), распространяют новый, модифицированный вариант трояна Agent Tesla. Суммарно он атаковал примерно 3% организаций во всем мире.
Agent Tesla — усовершенствованный RAT, то есть троян удаленного доступа, известный ИБ-экспертам с 2014 года. Вредоносная программа написана на .Net и способна отслеживать и собирать вводимые данные с клавиатуры жертвы, из буфера обмена, снимать скриншоты и извлекать учетные данные, относящиеся к различным программам, установленным на компьютер жертвы (включая Google Chrome, Mozilla Firefox и Microsoft Outlook). Малварь может отключать антивирусные решения и процессы, которые пытаются ее анализировать и мешают работать.
Исследователи рассказываю, что новый вариант Agent Tesla был модифицирован для кражи паролей от Wi-Fi. Также троян умеет извлекать учетные данные электронной почты из клиента Outlook.
В апреле 2020 года Agent Tesla часто встречался в нескольких вредоносных кампаниях, связанных с COVID-19. Подобные спам-рассылки пытаются заинтересовать жертву якобы важной информацией о пандемии, чтобы та загрузила вредоносные файлы.
Одна из этих кампаний была разослана якобы от Всемирной организации здравоохранения с темами: URGENT INFORMATION LETTER: FIRST HUMAN COVID19 VACCINETEST/RESULT UPDATE –– «СРОЧНОЕ ОПОВЕЩЕНИЕ: ПЕРВОЕ ТЕСТИРОВАНИЕ ВАКЦИНЫ ОТ COVID-19 НА ЧЕЛОВЕКЕ / РЕЗУЛЬТАТЫ ИССЛЕДОВАНИЙ». Это еще раз подчеркивает, что хакеры используют последние события в мире и страх населения, чтобы повысить эффективность своих атак.
«Спам-кампании с Agent Tesla, которые мы наблюдали весь апрель, показывают, насколько хорошо злоумышленники подстраиваются под информационную повестку, и как спокойно обманывают ничего не подозревающих жертв, –– рассказывает Василий Дягилев, глава представительства Check Point Software Technologies в России и СНГ. — В России в первую тройку вошли Emotet, RigEK, XMRig –– преступники сосредоточены на организации фишинговых атак для кражи личных и корпоративных данных пользователей. Поэтому для любой организации очень важно регулярно обучать своих сотрудников, регулярно информируя их о новейших инструментах и методах преступников. Сейчас это особенно актуально, так как большая часть компаний перевели своих сотрудников на удаленный режим».
В этом месяце банкер Dridex затронул 4% организаций во всем мире, а XMRig и Agent Tesla –– 4% и 3% соответственно. В итоге ТОП-3 наиболее активной малвари в апреле 2020 года выглядит следующим образом:
- Dridex— банковский троян, поражающий ОС Windows. Распространяется с помощью спам-рассылок и наборов эксплоитов, которые используют вебинженты для перехвата персональных данных, а также информации о банковских картах пользователей.
- XMRig— опенсорсное ПО, впервые обнаруженное в мае 2017 года. Используется для майнинга криптовалюты Monero;
- Agent Tesla— усовершенствованный троян удаленного доступа (RAT). AgentTesla заражает компьютеры с 2014 года, выполняя функции кейлоггера и похитителя паролей.
Список наиболее активной малвари в России, как обычно, отличается от мирового, в него вошли:
- Emotet — продвинутый самораспространяющийся модульный троян. Когда-то был рядовым банкером, но в последнее время используется для распространения вредоносных программ и кампаний. Новая функциональность позволяет рассылать фишинговые письма, содержащие вредоносные вложения или ссылки.
- RigEK –– набор эксплоитов, содержит эксплоиты для Internet Explorer, Flash, Java и Silverlight. Заражение начинается с перенаправления жертвы на целевую страницу, содержащую Java-скрипт, который затем ищет уязвимые места и пытается эксплуатировать проблему.
- XMRig — опенсорсное ПО, впервые обнаруженное в мае 2017 года. Используется для майнинга криптовалюты Monero;
Как и в прошлом месяце, список наиболее активных мобильных угроз практически не претерпел изменений: вредонос xHelper сохранил первое место в списке самых наиболее распространенных мобильных угроз, и за ним следуют AndroidBauts и Lotoor.
