Злоумышленнику, по-видимому, удалось скомпрометировать официальный веб-сайт CPUID, разработчика популярных инструментов для мониторинга и диагностики системы CPU-Z и HWMonitor, и распространить через него вредоносное ПО. Технический ютубер Крис Тайтус Тек первым предупредил об атаке в публикации на X (открывается в новом окне). Сейчас также появился первый анализ от экспертов по вредоносному ПО из VX-Underground.
Вредоносное ПО, как сообщается, уже удалено с веб-сайта. Согласно текущим данным, оно было доступно там около шести часов. Таким образом, любой, кто загружал CPU-Z или HWMonitor в ранние утренние часы 10 апреля, должен предположить, что получил скомпрометированную версию.
По данным VX-Underground (открывается в новом окне), похоже, что работал профессионал, который "действительно продумал обход мер безопасности и принял умные решения при разработке вредоносного ПО". Вредоносная программа, как утверждается, предназначена для сбора и извлечения данных, в первую очередь учетных данных, хранящихся в веб-браузерах.
DLL-файл загружает вредоносный код
Согласно информации, затронуты как обычные установочные пакеты, так и портативные версии CPU-Z и HWMonitor. Вероятно, они поставляли с собой измененную версию регулярно входящей в Windows библиотеки шифрования Cryptbase.dll. Содержащийся в ней код используется для связи с сервером злоумышленника и загрузки дополнительного вредоносного кода.
Говорят, что вредоносное ПО также содержит функции, защищающие его от возможного анализа. По данным VX-Underground, для этого оно, среди прочего, ищет определенные ключи реестра, чтобы определить, выполняется ли вредоносная программа, например, в виртуальной машине Virtualbox.
Многие детали атаки на веб-портал CPUID еще неизвестны. Согласно распространяющемуся на X заявлению (открывается в новом окне), разработчик все еще расследует инцидент. Злоумышленник, вероятно, через API подменил ссылки для загрузки CPU-Z и HWMonitor. Однако, как сообщается, CPUID уже внедрил исправление.