Китайский производитель принтеров Procolored распространял вредоносное ПО для кражи биткойнов вместе со своими официальными драйверами, согласно местным средствам массовой информации.
Китайское новостное издание Landian News сообщило 19 мая, что базирующаяся в Шэньчжэне компания-принтер Procolored распространяла вредоносное ПО для кражи биткойнов (BTC) вместе с официальными драйверами. Сообщается, что компания использовала USB-драйверы для распространения зараженных драйверов и загружала скомпрометированное программное обеспечение в облачное хранилище для глобальной загрузки.
На данный момент было украдено 9,3 BTC на сумму более $953,000, согласно отчету. Компания по отслеживанию криптовалют и соблюдению норм Slow Mist объяснила, как работает вредоносное ПО в посте X от 19 мая:
«Официальный драйвер, предоставленный этим принтером, содержит программу с обратным доступом. Она перехватывает адрес кошелька в буфере обмена пользователя и заменяет его на адрес злоумышленника.»
YouTuber обнаруживает вредоносное ПО в драйверах Procolored
Landian News рекомендовали пользователям, которые скачали драйверы принтера Procolored за последние шесть месяцев, «немедленно выполнить полное сканирование системы с помощью антивирусного программного обеспечения». Тем не менее, учитывая случайный характер антивирусного ПО, полная переустановка системы всегда является лучшим вариантом в случае сомнений:
«В идеале вы должны переустановить свою операционную систему и тщательно проверить старые файлы.»
Проблема якобы была впервые сообщена YouTuber'ом Кэмероном Кауардом, чей антивирус обнаружил вредоносное ПО в драйверах во время тестирования принтера Procolored UV. Антивирус отметил драйвер как содержащий червя и троянский вирус под названием Foxif.
Компания по кибербезопасности подтверждает вредоносное ПО для кражи криптовалюты
Когда с ним связались, Procolored опровергли обвинения и отвергли пометку антивируса о драйверах как ложноположительный результат. Кауард обратился на Reddit, где поделился проблемой с профессионалами в области кибербезопасности, привлекая внимание компании по кибербезопасности G-Data.
Расследование G-Data показало, что большинство драйверов Procolored размещались на сервисе хостинга файлов MEGA, с загрузками начиная с октября 2023 года. Анализ этих файлов подтвердил, что они были скомпрометированы двумя различными вредоносными программами: Win32.Backdoor.XRedRAT.A и кражей криптовалюты, предназначенной для замены адресов в буфере обмена на адреса, контролируемые злоумышленником.
G-Data связалась с Procolored, производитель оборудования заявил, что удалил зараженные драйверы из своего хранилища 8 мая и повторно просканировал все файлы. Procolored приписал вредоносное ПО компрометации цепочки поставок, заявив, что вредоносные файлы были введены через зараженные USB-устройства, прежде чем были загружены в интернет.
