Home | | | Short News | | | Long News | | | Long Reads | | | Support | | | Library |
Документ распространяется через спам-рассылку и не содержит ни макросов, ни ссылок.
ИБ-исследователи из компании Menlo Security обнаружили новую кампанию по распространению шпионского ПО FormBook. Волна атак в основном затронула предприятия финансового и IT-сектора в США и странах Ближнего Востока.
Злоумышленники находят жертв, рассылая вредоносные письма с прикрепленными текстовыми файлами. Документ не содержит ни макросов, ни активных ссылок, поэтому песочницы и антивирусы считают его «чистым». Вместо этого в тексте присутствуют HTML-теги, ссылающиеся на информацию из отдельного файла webSettings.xml.rels. Если просматривать такое вложение в незащищенном режиме, из последнего активируется сокращенный URL, ведущий на C&C-сервер, с которого загружается вредоносный RTF-документ. При открытии встроенный в него объект переносится во временную папку %TEMP%, где генерится исполняемый файл EXE, скачивающий на компьютер жертвы основную полезную нагрузку — FormBook.
Этот зловред позволяет записывать нажатия клавиш и извлекать данные из сеансов HTTP и буфера обмена, а также выполнять поступающие с C&C-сервера команды: скачивать и запускать файлы, перезагружать и выключать систему, красть локальные пароли и файлы cookie.
В рамках этой кампании киберпреступники задействовали уязвимость CVE-2017-8570, закрытую еще в июле 2017 года и позволяющую удаленно выполнять код в Microsoft Office. Примечательно, что этой же брешью совсем недавно воспользовались злоумышленники, стоящие за массовой рассылкой банковских троянов, похитителей информации и прочих вредоносных программ.
Похожая уязвимость в Microsoft Word привела к волне атак зловредов для кражи данных и паролей в январе и феврале 2018 года, от которых также пострадали в основном компании, а не отдельные пользователи.
19:45 |
||
17:45 |
||
14:45 |
||
12:45 |
||
11:45 |
||
09:45 |
||
09:45 |
||
19:45 |
||
18:45 |
||
16:45 |
||
15:45 |
||
14:45 |
||
13:45 |
||
10:45 |
||
10:45 |
||
09:45 |
||
19:45 |
||
19:45 |
Home | | | Short News | | | Long News | | | Long Reads | | | Support | | | Library | | | Blogs | | | Links |