Home | | | Short News | | | Long News | | | Long Reads | | | Support | | | Library |
В ходе атаки на итальянских пользователей преступники использовали стеганографию, чтобы замаскировать PowerShell-скрипт.
Сотрудник компании Bromium Мэттью Роуэн (Matthew Rowen) обнаружил необычный способ распространения вредоносного ПО. По его словам, злоумышленники спрятали шифровальщик GandCrab в изображении Марио, главного героя серии игр Super Mario Bros. Для распространения вымогателя атакующие рассылали фишинговые письма, написанные на итальянском языке, с вложенным .xls-файлом, замаскированным под уведомления об оплате.
Открыв документ и разрешив выполнение макросов, жертва запускала скрипт, определяющий местоположение компьютера. Если выяснялось, что он используется в Италии, макрос загружал изображение Марио; если проверка региона показывала другую страну, таблица закрывалась без последствий для жертвы.
Далее скрипт извлекал информацию из отдельных пикселей картинки в зеленом и синем канале для воссоздания обфусцированной PowerShell-команды. Она, в свою очередь, запускала цепочку других PowerShell-скриптов, в конечном итоге приводящую к загрузке вредоносного ПО, в данном случае — шифровальщика GandCrab. На прошлой неделе список жертв этого вымогателя пополнили еще 1500 организаций. Тогда уязвимость одного из плагинов к системе удаленного доступа Kaseya позволила злоумышленникам разослать шифровальщик всем клиентам IT-провайдера.
Метод стеганографии набирает популярность среди преступников, в основном потому, что зловредному коду при таком способе распространения проще обойти антивирусы и брандмауэры. Так, в конце января эксперты зафиксировали кампанию, жертвами которой стали около миллиона владельцев компьютеров на базе macOS. Для распространения и сокрытия вредоносного кода злоумышленники внедряли его в рекламные изображения.
19:45 |
||
17:45 |
||
14:45 |
||
12:45 |
||
11:45 |
||
09:45 |
||
09:45 |
||
19:45 |
||
18:45 |
||
16:45 |
||
15:45 |
||
14:45 |
||
13:45 |
||
10:45 |
||
10:45 |
||
09:45 |
||
19:45 |
||
19:45 |
Home | | | Short News | | | Long News | | | Long Reads | | | Support | | | Library | | | Blogs | | | Links |