Новый банковский троян Maverick распространяется через WhatsApp Web - что известно и как защититься

Банковский троян Maverick: распространение через WhatsApp Web – последние данные и советы по безопасности

Недавно эксперты зафиксировали новую волну киберугроз, связанных с трояном Maverick, который распространяется посредством WhatsApp Web. Специалисты из компаний CyberProof и Trend Micro изучили его и отметили определённые сходства с ранее известными угрозами, такими как семейство Coyote. Эксперты также обратили внимание на повышение сложности технологий, используемых злоумышленниками для внедрения вредоносного ПО и последующего управления им. Рассмотрим детально, какие угрозы несёт новый троян, кто может стоять за ним, а также эффективные способы защиты пользователей.


Механизм заражения и дальнейший контроль над устройством:

  1. Сообщения через WhatsApp Web.
    Первый шаг атаки — получение пользователем письма или сообщения в WhatsApp Web с прикреплённым архивом, представленным как легитимное приложение (к примеру, «автоматизация WhatsApp v6.0»). После скачивания архива пользователь активирует исполняемый файл (.LNK), что часто становится первой ошибкой жертвы.

  2. Активизация скриптов на базе PowerShell.
    После запуска исполняемого файла система загружает скрипт PowerShell с удалённого ресурса (например, домен zapgrande[.]com). Данный скрипт блокирует антивирусные программы (такие как Microsoft Defender) и устанавливает вредоносный код на устройство.

  3. Анализ среды эксплуатации.
    Троян проверяет настройки системы перед инсталляцией (язык интерфейса, временной пояс и местоположение), чтобы убедиться, что атака нацелена именно на нужную географическую зону.

  4. Автоматизация взаимодействия с браузером.
    Заражённый трояном компьютер использует инструменты автоматизации вроде ChromeDriver + Selenium для работы с приложением WhatsApp Web, позволяя распространять вирус автоматически, без необходимости повторной верификации QR-кодов.

  5. Последовательная цепочка действий: SORVEPOTEL → Maverick.
    Согласно исследованиям, первым этапом проникновения является внедрение компонента SORVEPOTEL, отвечающего за отправку сообщений и подготовку устройства к приёму основной версии трояна Maverick. Затем происходит установка главной части вредоносного ПО, которая включает банковские функции.

  6. Особенности серверной стороны управления.
    Преступники используют современные подходы к управлению инфицированными системами, включая динамическую подгрузку инструкций и шаблонов сообщений прямо во время выполнения атаки. Важным элементом этой схемы является применение IMAP-подключений к электронным сервисам (например, почта terra.com[.]br), что обеспечивает стабильность канала связи между трояном и злоумышленником.


Функциональные особенности трояна Maverick:

  • Мониторинг открытых вкладок интернет-браузера и перехваты кликов по ссылкам на банковские ресурсы.

  • Показ фальшивых веб-страниц (инъекции web-injects) для кражи учетных записей пользователей.

  • Сбор системных данных (регион, язык интерфейса, работающие приложения и процессы).

  • Получение новых модулей и их активация для обновления функциональности вредоносного ПО.

  • Контроль над устройством через команды PowerShell и командную строку Windows (CMD).

  • Создание снимков экрана, манипуляции с файловой системой, принудительная перезагрузка компьютера и его выключение.

  • Распространение вредоносных файлов-закладок среди контактов пользователя через массовую почту.

  • Цели атаки расширяются — помимо финансовых организаций замечены атаки на гостиничные сети в Бразилии.


Ответственность за действия

Исследователи полагают, что за данной кампанией стоит группа под названием Water Saci. Согласно отчётам Trend Micro, эти злоумышленники переключились с применения сложных решений на более простые инструменты вроде VBScript и PowerShell, а также активно используют серверы с изменяемыми конфигурациями (C2 решения).


Признаки компрометации (IOC): как выявить угрозу

  • Непредвиденные архивы ZIP или ярлыки (.LNK) внутри сообщений WhatsApp, которые неожиданно появляются у вас в директории.

  • Запуск непризнанных программ типа PowerShell, интерпретаторов сценариев (wscript, cscript), подозрительных процессов .NET и утилит Chromedriver.

  • Внезапное появление окон, требующих ввода банковских реквизитов при посещении сайтов финансовых учреждений.

  • Остановка работы встроенного защитника Windows (Microsoft Defender) либо появление уведомлений об отключении антивирусной защиты.

  • Резкое увеличение числа исходящих сетевых подключений к странным адресам, включая почтовые сервера и службы IMAP.


Защита от угроз: конкретные меры

  1. Не загружайте файлы формата ZIP или ярлыки LNK из чатов мессенджеров, даже если они поступили от проверенных собеседников — их аккаунты могли быть взломаны.

  2. Заблокируйте автозапуск скриптов и исполняемых файлов, ограничьте использование PowerShell и других интерпретаторов без явного разрешения.

  3. Регулярно обновляйте операционную систему и защитные средства, применяйте продвинутый антивирусный софт с возможностью анализа поведения приложений (EDR, поведенческий анализ вирусов).

  4. Активируйте двухфакторную аутентификацию (MFA) для критически важных сервисов и сервисов онлайн-банкинга, используйте аппаратные ключи безопасности.

  5. Контролируйте текущие сеансы связи в мессенджерах и прекращайте подозрительные соединения.

  1. Ограничение доступа сотрудников: применяйте аккаунты без админ-прав для повседневного использования.

  2. Резервное копирование и стратегия реакции: регулярно создавайте бэкапы и держите под рукой план восстановления инфраструктуры.

  3. Образовательная программа для работников и домочадцев: разъясняйте, что официальные финансовые учреждения или государственные сервисы никогда не отправляют архивы типа ZIP вместе с ярлыками и не ведут массовую рассылку персональных сведений посредством мессенджеров.


Финальные выводы

Вирус Maverick следует устоявшемуся шаблону мошенников: они используют доступность современных мессенджеров вкупе с мощными инструментами автоматизации (например, Selenium и ChromeDriver), чтобы организовать крупномасштабные атаки и фишинговые кампании. Ключевым защитным фактором является осознанность юзера: избегание запуска сомнительных вложений, регулярное обновление программного обеспечения, активация двухфакторной идентификации и контроль активности сессий.

  • Компания Meta включена в список запрещенных организаций РФ за экстремизм