SOS :: Security Operation Space
19 апреля, пятница, 00:00
|
Hot News:

Вымогатели спрятали загрузчик GandCrab в картинку с Марио

11 февраля 2019 г., понедельник, 17:50

В ходе атаки на итальянских пользователей преступники использовали стеганографию, чтобы замаскировать PowerShell-скрипт.

Сотрудник компании Bromium Мэттью Роуэн (Matthew Rowen) обнаружил необычный способ распространения вредоносного ПО. По его словам, злоумышленники спрятали шифровальщик GandCrab в изображении Марио, главного героя серии игр Super Mario Bros. Для распространения вымогателя атакующие рассылали фишинговые письма, написанные на итальянском языке, с вложенным .xls-файлом, замаскированным под уведомления об оплате.

Открыв документ и разрешив выполнение макросов, жертва запускала скрипт, определяющий местоположение компьютера. Если выяснялось, что он используется в Италии, макрос загружал изображение Марио; если проверка региона показывала другую страну, таблица закрывалась без последствий для жертвы.

Далее скрипт извлекал информацию из отдельных пикселей картинки в зеленом и синем канале для воссоздания обфусцированной PowerShell-команды. Она, в свою очередь, запускала цепочку других PowerShell-скриптов, в конечном итоге приводящую к загрузке вредоносного ПО, в данном случае — шифровальщика GandCrab. На прошлой неделе список жертв этого вымогателя пополнили еще 1500 организаций. Тогда уязвимость одного из плагинов к системе удаленного доступа Kaseya позволила злоумышленникам разослать шифровальщик всем клиентам IT-провайдера.

Метод стеганографии набирает популярность среди преступников, в основном потому, что зловредному коду при таком способе распространения проще обойти антивирусы и брандмауэры. Так, в конце января эксперты зафиксировали кампанию, жертвами которой стали около миллиона владельцев компьютеров на базе macOS. Для распространения и сокрытия вредоносного кода злоумышленники внедряли его в рекламные изображения.

Ваш голос учтён!
нравится
не нравится Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
19:45
17:45
14:45
12:45
11:45
09:45
09:45
19:45
18:45
16:45
15:45
14:45
13:45
10:45
10:45
09:45
19:45
19:45


© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // AMS  // Обратная связь  | 0.066
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.