SOS :: Security Operation Space
22 февраля, пятница, 00:00
|
Hot News:

Вымогатели спрятали загрузчик GandCrab в картинку с Марио

11 февраля 2019 г., понедельник, 17:50

В ходе атаки на итальянских пользователей преступники использовали стеганографию, чтобы замаскировать PowerShell-скрипт.

Сотрудник компании Bromium Мэттью Роуэн (Matthew Rowen) обнаружил необычный способ распространения вредоносного ПО. По его словам, злоумышленники спрятали шифровальщик GandCrab в изображении Марио, главного героя серии игр Super Mario Bros. Для распространения вымогателя атакующие рассылали фишинговые письма, написанные на итальянском языке, с вложенным .xls-файлом, замаскированным под уведомления об оплате.

Открыв документ и разрешив выполнение макросов, жертва запускала скрипт, определяющий местоположение компьютера. Если выяснялось, что он используется в Италии, макрос загружал изображение Марио; если проверка региона показывала другую страну, таблица закрывалась без последствий для жертвы.

Далее скрипт извлекал информацию из отдельных пикселей картинки в зеленом и синем канале для воссоздания обфусцированной PowerShell-команды. Она, в свою очередь, запускала цепочку других PowerShell-скриптов, в конечном итоге приводящую к загрузке вредоносного ПО, в данном случае — шифровальщика GandCrab. На прошлой неделе список жертв этого вымогателя пополнили еще 1500 организаций. Тогда уязвимость одного из плагинов к системе удаленного доступа Kaseya позволила злоумышленникам разослать шифровальщик всем клиентам IT-провайдера.

Метод стеганографии набирает популярность среди преступников, в основном потому, что зловредному коду при таком способе распространения проще обойти антивирусы и брандмауэры. Так, в конце января эксперты зафиксировали кампанию, жертвами которой стали около миллиона владельцев компьютеров на базе macOS. Для распространения и сокрытия вредоносного кода злоумышленники внедряли его в рекламные изображения.

Ваш голос учтён!
нравится
не нравится Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
08:15
07:15
06:15
05:32
17:55
16:42
15:15
14:15
14:03
13:15
11:15
11:15
09:15
08:15
08:15
07:15
07:15
06:15


© 2013—2019 SOS :: Security Operation Space (Пространство Операций Безопасности)  // Обратная связь  | 0.196
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.