Документы Word используются для атак международных гуманитарных движений

Документы Word используются для атак международных гуманитарных движений

Документы Word используются для атак международных гуманитарных движений

Недавно обнаруженная операция кибершпионажа на национальном уровне направлена на организации гуманитарной помощи по всему миру. Злоумышленники используют бэкдоры, скрытые во вредоносных документах Word.

Вредоносная кампания получила имя Honeybee из-за названия документов-приманок, используемых в атаках. Honeybee обнаружили исследователи антивирусной компании McAfee, также они идентифицировали вредоносную программу, используемую в атаках и распространяемую с помощью фишинговых писем — бэкдор Syscon.

Эксперты утверждают, что это модифицированная версия оригинального Syscon, впервые обнаруженного в августе. Этот бэкдор позволяет шпионить за пользователем зараженной машины, а также красть данные.

Syscon использует FTP-сервер в качестве командного центра, некоторые специалисты связывают этот бэкдор с другими вредоносными кампаниями, которые приписывают Северной Корее.

Обнаруженная McAfee вредоносная кампания стартовала в январе, зловред доставляется с помощью документов Word, имя автора которых значится как «Honeybee».

Вредоносный документ содержит макрос Visual Basic, при активации которого на компьютер устанавливается Syscon. Злонамеренное содержимое скрывается в закодированных данных Visual Basic Script.

Некоторые из вредоносных писем рассылались под темой «Международное движение Красного Креста и Красного Полумесяца — Офис КНДР», именно они участвовали в распространении бэкдора.

Уловки, используемые злоумышленниками в Honeybee, банальны — жертве предлагается разрешить выполнение содержимого для открытия документа. Если пользователь соглашается, запускается вредоносный макрос.

«Вредоносная программа предназначена для сбора информации о зараженной системе, котоаря впоследствии может использовать для шпионажа», — объясняет старший аналитик компании McAfee.

Помимо основного вредоноса, идентифицированного как Syscon, во вредоносной кампании используется Win32-дроппер, получивший имя MaoCheng. Он отметился тем, что использует цифровую подпись от Adobe Systems.

«Это попытка обойти механизмы безопасности в Windows», — комментирует специалист McAfee.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

После недавнего обновления Windows USB-принтеры стали печатать бессмыслицу

Установка последних накопительных обновлений для Windows 10 и 11 может вызвать проблемы с печатью. Подключенный по USB принтер неожиданно начинает проявлять инициативу — печатать произвольный текст, сетевые команды, необычные символы.

Странный баг был привнесен в ОС в конце января с выпуском предварительных версий KB5050081 и KB5050092. С тех пор вышло еще несколько функциональных апдейтов, однако он все еще актуален для Windows 10 22H2, Windows 11 22H2 и Windows 11 23H2.

По словам разработчика, проблема затрагивает двухрежимные USB-принтеры с поддержкой протокола IPP-over-USB и проявляется, когда диспетчер очереди печати отправляет на устройство IPP-сообщение. В результате пользователь, включив принтер, сразу получает на руки некий бессвязный текст с заголовком «POST /ipp/print HTTP/1.1».

Пока Microsoft готовит фикс, сисадмины могут откатить проблемные обновления с помощью Windows-функции Known Issue Rollback (KIR), установив и настроив групповую политику в соответствии с версией ОС:

  • Windows 10 22H2, 21H1, 21H2 and 22H2 KB5050081 250131_082569 Known Issue Rollback
  • Windows 11 22H2 KB5050092 250131_150523 Known Issue Rollback

После установки имя появится в разделе Конфигурация компьютера > Административные шаблоны.

Обновления Windows все чаще вызывают проблемы у пользователей, и Microsoft каждый раз приходится их дорабатывать. Так, в прошлом году апдейты сломали SSH, VPN, службу обновления, пару раз вызывали сбой системы, а под занавес огорчили геймеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru