Вы же все помните про Chromecast? Это такие «флешки», которые вставляются в HDMI-разъем вашего телевизора (плюс USB для питания) и позволяют смотреть на нем видео.
Первоначально транслировать на ТВ можно было только контент из гугловских мобильных приложений (YouTube), потом подтянулись партнерские приложения (например, паршивоработающая Амедиатека). А потом и вовсе любой видеофайл с компьютера стало возможно транслировать на ТВ (привет, airflow).
Xakep #246. Учиться, учиться, учиться!
Специалисты «Лаборатории Касперского» рассказали об обнаружении трояна Trojan.Win32.Razy.gen (далее Razy), который устанавливает на компьютер жертвы вредоносное расширение для браузера или заражает уже установленное. Для этого он отключает проверку целостности установленных расширений и автоматическое обновление атакуемого браузера.
Малварь представляет собой исполняемый файл и распространяется через блоки партнерских программ, в том числе раздается с бесплатных файловых хостингов под видом легитимного ПО. Интересно, что эту малварь недавно уже замечали на The Pirate Bay, где троян маскировался под копию фильма «Девушка, которая застряла в паутине».
Основная задача Razy – хищение криптовалюты. Для этого троян может подменять поисковую выдачу Яндекс и Google, искать на сайтах любые адреса криптовалютных кошельков и меняет их на адреса кошельков злоумышленников, подменять изображения QR-кодов кошельков, а также модифицировать страницы криптовалютных бирж.
Исследователи пишут, что троян «совместим» с браузерами Google Chrome, Mozilla Firefox и «Яндекс.Браузер», однако сценарии заражения для них различаются.
Так, для Firefox малварь выполняет установку расширения Firefox Protection, а чтобы оно заработало, редактирует следующие файлы:
- %APPDATA%MozillaFirefoxProfiles.defaultprefs.js;
- %APPDATA%MozillaFirefoxProfiles.defaultextensions.json;
- %PROGRAMFILES%Mozilla Firefoxomni.js.
В «Яндекс.Браузере» устанавливается расширение Yandex Protect. Для отключения проверки целостности расширения исправляется файл %APPDATA%YandexYandexBrowserApplication\browser.dll. Оригинальный файл малварь переименовывает в browser.dll_ и оставляет в той же папке. Также с целью отключения обновлений браузера создается ключ реестра HKEY_LOCAL_MACHINESOFTWAREPoliciesYandexBrowserUpdateAllowed = 0 (REG_DWORD).
Интересно, что идентификатор вредоносного Yandex Protect (acgimceffoceigocablmjdpebeodphgc( соответствует легальному расширению для Chrome под названием Cloudy Calculator, версия 6.1.6_0. Если данное расширение уже установлено у пользователя, оно заменяется на вредоносное Yandex Protect.
Для отключения проверки целостности расширения в Chrome Razy исправляет файл %PROGRAMFILES%GoogleChromeApplication\chrome.dll. Оригинальный chrome.dll троян переименовывает в chrome.dll_ и оставляет в той же папке. Для отключения обновлений браузера создаются несколько ключей реестра.
Исследователи пишут, что им встречались случаи заражения различных расширений для Chrome. Среди них они выделяют расширение Chrome Media Router, являющееся компонентом одноименного сервиса у браузеров на основе Chromium. Оно присутствует у всех пользователей браузера Chrome, хотя и не отображается в списке установленных. В ходе заражения Razy модифицировал содержимое папки, в которой располагалось расширение Chrome Media Router: «%userprofile%AppDataLocalGoogleChromeUser DataDefaultExtensionspkedcjkdefgpdelpbcmbmeomcjbeemfm.
Вне зависимости от атакуемого браузера Razy добавляет в папку с вредоносным расширением скрипты bgs.js, extab.js, firebase-app.js, firebase-messaging.js и firebase-messaging-sw.js.
Причем скрипты firebase-app.js, firebase-messaging.js, firebase-messaging-sw.js являются легитимными. Они относятся к платформе Firebase и используются для отправки статистики на Firebase-аккаунт злоумышленника. В свою очередь, скрипты bgs.js и extab.js являются вредоносными и обфусцированы при помощи инструмента obfuscator.io. Первый отправляет статистику на Firebase-аккаунт; второй скрипт (extab.js) на каждую посещаемую пользователем страницу вставляет вызов скрипта i.js с параметрами tag=&d >
YouTube с красочными баннерами, которые добавил скрипт i.js
Но кульминацией заражения является скрипт main.js, вызов которого добавляется на каждую страницу.

Именно он ищет на страницах сайтов адреса Bitcoin- и Ethereum-кошельков и заменяет их на адреса кошельков злоумышленников. Примечательно, что эта функция срабатывает практически на всех страницах, за исключением расположенных на доменах Google и Яндекс, а также на популярных доменах instagram.com, ok.ru и так далее.
Также подменяются изображения QR-кодов кошельков. Подмена происходит при посещении ресурсов gdax.com, pro.coinbase.com, exmo.*, binance.*, либо при обнаружении на странице элемента с src=’/res/exchangebox/qrcode/’.
Помимо описанной функциональности, main.js модифицирует страницы криптовалютных бирж EXMO и YoBit. В код страниц добавляются вызовы скриптов:
- /js/exmo-futures.js?_= — при посещении страниц exmo.*/ru/*
- /js/yobit-futures.js?_= — при посещении страниц yobit.*/ru/*
Где — один из доменов nolkbacteria[.]info, 2searea0[.]info, touristsila1[.]info, archivepoisk-zone[.]info.
Данные скрипты показывают пользователю поддельные сообщения с «новыми функциями» соответствующих бирж и предложениями продать криптовалюту по цене выше рыночной. По сути, пользователя убеждают перевести деньги на кошелек злоумышленника под предлогом выгодной сделки.

Main.js также подменяет выдачу поисковых систем Яндекс и Google. На страницы добавляются фальшивые результаты, если поисковый запрос удовлетворяет одному из регулярных выражений:
- /(?:^|s)(gram|телеграм|токен|ton|ico|telegram|btc|биткойн|bitcoin|coinbase|крипта|криптовалюта|,bnrjqy|биржа|бираж)(?:s|$)/g;
- /(скачать.*музык|музык.*скачать)/g;
- /тор?рент/g.
Таким образом зараженного пользователя либо заманивают на мошеннические, сайты либо на легальные криптовалютные ресурсы, где он обнаружит описанное выше сообщение.
mr.pivovar
Новый пользователь
В начале года была проблема с расширениями браузера для Chrome и Vivaldi.
Самостоятельно ставились некоторые расширения.
После попыток их удалить, браузер закрывался.
Расширения сами восстанавливались.
После проверок ADWCleaner и удаления ряда вредоносных файлов, нападки на Chrome прекратились.
Vivaldi я удалил, пользоваться было невозможно, он просто закрывался когда в него автоматом лезли расширения.
Каспер и adwcleaner ничего больше не нашли.
Сегодня попробовал поставить Vivaldi.
При его запуске после установки, расширения через пару минут снова добавились и браузер закрылся.
Каспер и adwcleaner ничего не нашли. Только Kerish Doctor ругнулся.
Как победить это плохое зло?
Вложения
Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.
Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.
Подробнее читайте в этом руководстве.
mr.pivovar
Новый пользователь
Пофиксил. Проблема осталась. В вивальди при запуске, постоянно добавляются расширения (смотрите скрин) — даже при условии что при предыдущем запуске я их все удалил в ноль. После того как расширения добавляются, через секунд 10, выскакивает сообщение предлагающее закрыть браузер. Я отказываюсь. После чего браузер закрывается сам, через 5 секунд.