Кибершпионы используют службу ошибок Windows в бесфайловых атаках

Кибершпионы используют службу ошибок Windows в бесфайловых атаках

Кибершпионы используют службу ошибок Windows в бесфайловых атаках

Неустановленная киберпреступная группировка внедряет вредоносный код в легитимную службу Windows Error Reporting (WER) в рамках опасной бесфайловой атаки. Эта техника помогает обходить детектирование защитными средствами.

Если говорить откровенно, эксплуатация WER не такой уж новый метод, однако именно эта кампания, по словам специалистов Malwarebytes, интересна своими таинственными операторами.

«Преступники взламывают веб-сайты, размещают на них вредоносную нагрузку, при этом используя фреймворк CactusTorch для осуществления бесфайловых атак», — пишут эксперты в отчёте.

Впервые операции злоумышленников попали в поле зрения исследователей 17 сентября. Тогда эксперты обратили внимание на фишинговые электронные письма, в которые были вложены вредоносные документы в ZIP-архиве.

В качестве темы-приманки атакующие использовали денежную компенсацию. После открытия документа выполнялся VBA-модуль CactusTorch, который загружал .NET-пейлоад непосредственно в память Windows-устройства.

После этого происходила инъекция шелл-кода в процесс WerFault.exe (принадлежит системной службе WER). Само собой, такая атака не оставляла никаких следов на жёстком диске компьютера.

 

Ранее подобную технику использовал вымогатель Cerber и троян NetWire. Вредоносная программа также проверяла наличие виртуальной машины или песочницы, чтобы избежать анализа со стороны специалистов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МВД предупреждает об активизации фейковых работодателей

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупреждает об активизации мошенничества, связанного с распространением вредоносных программ под видом предложений о работе.

Как сообщает официальный телеграм-канал УБК МВД России «Вестник киберполиции России», злоумышленники публикуют объявления о вакансиях от имени реальных компаний, преимущественно в мессенджерах.

Чаще всего речь идет о вакансиях копирайтеров с возможностью удаленной работы и гибкого графика, что делает предложение особенно привлекательным для потенциальных соискателей.

Для выполнения работы мошенники предлагают установить специальное приложение, якобы необходимое для выполнения профессиональных обязанностей.

После установки пользователь должен предоставить приложению все требуемые разрешения.

На деле это приложение предназначено для перехвата СМС-сообщений. Таким образом злоумышленники получают доступ к онлайн-банкингу и личным кабинетам пользователей на портале Госуслуг, что открывает возможности для дальнейшего хищения средств и персональных данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru