Всплеск таких атак уже полгода наблюдают специалисты «Лаборатории Касперского». Они зафиксировали около 16 тысяч заражений. Пока до конца неясно, как распространяется вредоносный репак. Его могут раздавать с торрент-сайтов или из других сторонних источников. Официальный портал TOR нередко блокируют в России. Этой ситуацией пытаются воспользоваться киберпреступники. Они выдают зловреда за локализованную версию инсталлятора.
Загружаемый экзешник представляет в реальности собой RAR SFX. В нем нет цифровой подписи. Архив содержит три файла. Пользователь получает оригинальный инсталлятор с валидной подписью. Также скачивается запароленный RAR с кодом клиппера и инструмент командной строки для распаковки. При запуске легитимного инсталлятора одновременно активируется клиппер. Вредонос прописывается в системе на автозапуск.
Хакеры уже заработали до 400 тысяч долларов в криптовалюте. Это – самые скромные оценки. В Kaspersky полагают, что масштабы намного больше. Ранее Solovei.info сообщал, что Tor Browser не сохраняет истории и скрывает местоположение.