Банковский троян Maverick: распространение через WhatsApp Web – последние данные и советы по безопасности
Недавно эксперты зафиксировали новую волну киберугроз, связанных с трояном Maverick, который распространяется посредством WhatsApp Web. Специалисты из компаний CyberProof и Trend Micro изучили его и отметили определённые сходства с ранее известными угрозами, такими как семейство Coyote. Эксперты также обратили внимание на повышение сложности технологий, используемых злоумышленниками для внедрения вредоносного ПО и последующего управления им. Рассмотрим детально, какие угрозы несёт новый троян, кто может стоять за ним, а также эффективные способы защиты пользователей.
Механизм заражения и дальнейший контроль над устройством:
-
Сообщения через WhatsApp Web.
Первый шаг атаки — получение пользователем письма или сообщения в WhatsApp Web с прикреплённым архивом, представленным как легитимное приложение (к примеру, «автоматизация WhatsApp v6.0»). После скачивания архива пользователь активирует исполняемый файл (.LNK), что часто становится первой ошибкой жертвы. -
Активизация скриптов на базе PowerShell.
После запуска исполняемого файла система загружает скрипт PowerShell с удалённого ресурса (например, домен zapgrande[.]com). Данный скрипт блокирует антивирусные программы (такие как Microsoft Defender) и устанавливает вредоносный код на устройство. -
Анализ среды эксплуатации.
Троян проверяет настройки системы перед инсталляцией (язык интерфейса, временной пояс и местоположение), чтобы убедиться, что атака нацелена именно на нужную географическую зону. -
Автоматизация взаимодействия с браузером.
Заражённый трояном компьютер использует инструменты автоматизации вроде ChromeDriver + Selenium для работы с приложением WhatsApp Web, позволяя распространять вирус автоматически, без необходимости повторной верификации QR-кодов. -
Последовательная цепочка действий: SORVEPOTEL → Maverick.
Согласно исследованиям, первым этапом проникновения является внедрение компонента SORVEPOTEL, отвечающего за отправку сообщений и подготовку устройства к приёму основной версии трояна Maverick. Затем происходит установка главной части вредоносного ПО, которая включает банковские функции. -
Особенности серверной стороны управления.
Преступники используют современные подходы к управлению инфицированными системами, включая динамическую подгрузку инструкций и шаблонов сообщений прямо во время выполнения атаки. Важным элементом этой схемы является применение IMAP-подключений к электронным сервисам (например, почта terra.com[.]br), что обеспечивает стабильность канала связи между трояном и злоумышленником.
Функциональные особенности трояна Maverick:
-
Мониторинг открытых вкладок интернет-браузера и перехваты кликов по ссылкам на банковские ресурсы.
-
Показ фальшивых веб-страниц (инъекции web-injects) для кражи учетных записей пользователей.
-
Сбор системных данных (регион, язык интерфейса, работающие приложения и процессы).
-
Получение новых модулей и их активация для обновления функциональности вредоносного ПО.
-
Контроль над устройством через команды PowerShell и командную строку Windows (CMD).
-
Создание снимков экрана, манипуляции с файловой системой, принудительная перезагрузка компьютера и его выключение.
-
Распространение вредоносных файлов-закладок среди контактов пользователя через массовую почту.
-
Цели атаки расширяются — помимо финансовых организаций замечены атаки на гостиничные сети в Бразилии.
Ответственность за действия
Исследователи полагают, что за данной кампанией стоит группа под названием Water Saci. Согласно отчётам Trend Micro, эти злоумышленники переключились с применения сложных решений на более простые инструменты вроде VBScript и PowerShell, а также активно используют серверы с изменяемыми конфигурациями (C2 решения).
Признаки компрометации (IOC): как выявить угрозу
-
Непредвиденные архивы ZIP или ярлыки (.LNK) внутри сообщений WhatsApp, которые неожиданно появляются у вас в директории.
-
Запуск непризнанных программ типа PowerShell, интерпретаторов сценариев (wscript, cscript), подозрительных процессов .NET и утилит Chromedriver.
-
Внезапное появление окон, требующих ввода банковских реквизитов при посещении сайтов финансовых учреждений.
-
Остановка работы встроенного защитника Windows (Microsoft Defender) либо появление уведомлений об отключении антивирусной защиты.
-
Резкое увеличение числа исходящих сетевых подключений к странным адресам, включая почтовые сервера и службы IMAP.
Защита от угроз: конкретные меры
-
Не загружайте файлы формата ZIP или ярлыки LNK из чатов мессенджеров, даже если они поступили от проверенных собеседников — их аккаунты могли быть взломаны.
-
Заблокируйте автозапуск скриптов и исполняемых файлов, ограничьте использование PowerShell и других интерпретаторов без явного разрешения.
-
Регулярно обновляйте операционную систему и защитные средства, применяйте продвинутый антивирусный софт с возможностью анализа поведения приложений (EDR, поведенческий анализ вирусов).
-
Активируйте двухфакторную аутентификацию (MFA) для критически важных сервисов и сервисов онлайн-банкинга, используйте аппаратные ключи безопасности.
-
Контролируйте текущие сеансы связи в мессенджерах и прекращайте подозрительные соединения.
-
Ограничение доступа сотрудников: применяйте аккаунты без админ-прав для повседневного использования.
-
Резервное копирование и стратегия реакции: регулярно создавайте бэкапы и держите под рукой план восстановления инфраструктуры.
-
Образовательная программа для работников и домочадцев: разъясняйте, что официальные финансовые учреждения или государственные сервисы никогда не отправляют архивы типа ZIP вместе с ярлыками и не ведут массовую рассылку персональных сведений посредством мессенджеров.
Финальные выводы
Вирус Maverick следует устоявшемуся шаблону мошенников: они используют доступность современных мессенджеров вкупе с мощными инструментами автоматизации (например, Selenium и ChromeDriver), чтобы организовать крупномасштабные атаки и фишинговые кампании. Ключевым защитным фактором является осознанность юзера: избегание запуска сомнительных вложений, регулярное обновление программного обеспечения, активация двухфакторной идентификации и контроль активности сессий.
- Компания Meta включена в список запрещенных организаций РФ за экстремизм









