Фейковый Notepad++ в подарок от StrongPityNotepad++ — довольно популярный текстовый редактор с открытым исходным кодом, который используется многими компаниями.
На днях в его установщике(если быть точнее, в поддельном инсталяторе) было обнаружено вредоносное ПО.
Опасность в том, что обычный юзер не заметит подмены, поскольку ничего вызывающего подозрения нет. Однако после запуска самого установщика Notepad ++, из папки C: \ ProgramData \ Microsoft удаляются следующие три файла:
• npp.8.1.7.Installer.x64.exe — исходный установочный файл Notepad ++ в папке C: \ Users \ Username \ AppData \ Local \ Temp \.
• winpickr.exe — вредоносный файл в папке C: \ Windows \ System32.
• ntuis32.exe — вредоносный кейлоггер в папке C: \ ProgramData \ Microsoft \ WindowsData
Как только процесс загрузки завершается, создается новая служба под названием «PickerSrv», устанавливающая устойчивость вредоносного ПО посредством запуска.
Эта служба запускает кейлоггер, который записывает все нажатия пользователя и сохраняет их в скрытых системных файлах, созданных в папке «C: \ ProgramData \ Microsoft \ WindowsData». Но это еще не все: вирус может красть другие данные из системы, а также файлы.
Модифицированные версии текстового редактора Notepad++ распространяет Promethium(StrongPity), известная тем, что распространяла установщики WinRAR с троянам в целевых кампаниях в 2016-2018 годах.
Чтобы избежать проблем, лучше загружать установщик с официального сайта.
@NeKaspersky