PostScript используется в атаках с вредоносными вложениями

PostScript используется в атаках с вредоносными вложениями

PostScript используется в атаках с вредоносными вложениями

Hangul Word Processor (HWP) - приложение для обработки текстов, довольно популярное в Южной Корее. В его возможности входит запуск кода PostScript, первоначально используемого для печати и публикации. Поскольку PostScript является полноценным языком программирования, теперь он используется злоумышленниками в атаках с вредоносными вложениями.

Исследователи выяснили, что старые версии HWP ненадлежащим образом реализуют ограничения, накладываемые на PostScript. Соответственно появились вредоносные вложения, содержащие код PostScript.

Цель такой хакерской атаки - использовать PostScript, чтобы загрузить вредоносную программу на компьютер жертвы. Потребность в эксплойте отпадает, так как в этом случае используется функция PostScript.

Письма, используемые в этих атаках, имеют упоминания биткойнов и финансовой безопасности, чтобы убедить жертву открыть документ.

PostScript не имеет возможности выполнять shell-команды, однако может манипулировать файлами. В ходе атаки PostScript переносит файлы в различные папки автозагрузки и ждет, когда пользователь перезагрузит компьютер. Вот несколько сценариев развития событий:

  1. Скрипт копирует ярлык в папку автозагрузки, который затем запускает файл MSHTA.exe для выполнения Javascript.
  2. Копирует ярлык в папку автозагрузки и DLL-файл в папку %Temp%. Ярлык вызывает rundll32.exe для выполнения этого DLL-файла.
  3. Копирует исполняемый файл в папку автозагрузки.

Один из полученных экспертами образцов перезаписывает файл gswin32c.exe легитимной версией Calc.exe. Этот файл является интерпретатором PostScript, используемым HWP. Поскольку интерпретатор перезаписан, это предотвратит выполнение другого встроенного PostScript.

Более поздние версии Hangul Word Processor (вышедшие в 2014 году и позже) корректно реализуют функцию и избавлены от подобного бага. Пользователям рекомендуется перейти на эти версии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ГК Гарда обновила руководство и ввела новые управленческие позиции

Генеральным директором группы компаний «Гарда» назначен Александр Ковалевский. К руководящему составу также присоединились Галина Рябова и Денис Батранков, которые займут новые для компании позиции: директора по стратегии и директора по развитию продуктов.

Александр Ковалевский ранее занимал пост генерального директора и сооснователя компании «Бастион» (входит в группу «Гарда»).

В новой роли он будет курировать как саму группу компаний, так и её дочернюю структуру «Гарда Технологии». Основные направления его работы — развитие продуктовой линейки, расширение клиентской базы и укрепление позиций компании в сфере кибербезопасности. Руководство «Бастионом» переходит к его сооснователю и бывшему исполнительному директору Федору Севастьянову.

Для усиления позиций на рынке информационной безопасности в состав топ-менеджмента вошли специалисты с опытом работы в ведущих компаниях отрасли.

  • Галина Рябова, ранее возглавлявшая Центр технологий кибербезопасности в «Ростелеком-Солар», займёт должность директора по стратегии. В её обязанности войдёт анализ рыночной среды, формирование стратегических направлений развития бизнеса, оценка рисков и управление изменениями.
  • Денис Батранков, ранее руководивший направлением сетевой безопасности в Positive Technologies, назначен директором по развитию продуктов. Его опыт в создании и продвижении решений в области информационной безопасности будет способствовать расширению продуктового портфеля и росту компании.

«Эти изменения отражают новый этап развития группы компаний "Гарда", — отметил генеральный директор Александр Ковалевский. — Мы сосредоточимся на разработке и внедрении систем защиты данных и сетевой безопасности, усиливая команду в соответствии с ключевыми направлениями нашего развития».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru