Обновленный Masslogger ворует пароли из Outlook, Chrome и Firefox

Обновленный Masslogger ворует пароли из Outlook, Chrome и Firefox

Обновленный Masslogger ворует пароли из Outlook, Chrome и Firefox

Исследователи из Cisco Talos выявили новую вредоносную кампанию, нацеленную на кражу учетных данных из приложений с помощью программы-шпиона Masslogger. Новый вариант трояна распространяется через спам-письма с вредоносным вложением. Для обхода средств защиты злоумышленники используют многоступенчатый способ заражения, обфускацию и выполняемые в памяти скрипты-загрузчики.

Вредоносные рассылки в рамках текущей кампании эксперты наблюдают с середины января. Судя по оформлению спам-сообщений, эти атаки направлены против организаций в Турции, Латвии и Италии.

Похожие email-рассылки исследователи зафиксировали в апреле и осенью прошлого года. Вредоносные письма распространялись также на территории Болгарии, Венгрии, Румынии, Испании и Эстонии, но целевая полезная нагрузка была иной — похитители информации AgentTesla и Formbook или инструмент удаленного администрирования AsyncRAT.

В данном случае конечной целью email-атаки является установка на Windows варианта шпионской программы Masslogger. Этот написанный на .NET троян появился на черном рынке почти год назад. Он обладает функциональностью инфостилера и кейлоггера и способен выводить краденые данные по каналам SMTP, FTP или HTTP.

В обнаруженных Cisco образцах опция регистрации клавиатурного ввода оказалась отключенной. Анализ показал, что обновленный Masslogger способен воровать пароли из Microsoft Outlook, Thunderbird, FoxMail, NordVPN, FTP-клиента FileZilla, мессенджеров Discord и Pidgin, а также QQ Browser, Firefox и браузеров на основе Chromium.

Распространяемые злоумышленниками разноязычные email-сообщения обычно имитируют деловую переписку: предлагают подписать договор о взаимопонимании, ознакомиться с результатами опроса клиентов или утвердить техническую документацию, поставив подпись.

Прикрепленный к письму RAR-файл не снабжен традиционным расширением (.rar), а помечен как часть архива (отдельный том): расширение строится по схеме Rxx, где xx — числа от 00 до 99. По всей видимости, эта уловка используется для обхода простейших фильтров, настроенных на отсев файлов с расширением .rar.

Вложенный архив содержит единственный файл с расширением .chm — этот формат обычно используется для вывода справки о программах, работающих на Windows. Такие файлы могут содержать текст, изображения и гиперссылки.

При открытии вредоносного CHM-файла пользователю отображается страница-заглушка:

 

Декомпиляция CHM-файла выявила JavaScript-сценарий, предназначенный для создания HTML-страницы, код которой содержит объект ActiveX с PowerShell-скриптом. При запуске этот сценарий загружает со стороннего сервера еще один скрипт PowerShell — дроппер Masslogger.

 

Злоумышленники, видимо, используют многоступенчатую схему доставки вредоноса с целью уберечь его от обнаружения. В то же время такая тактика, по мнению экспертов, повышает шансы защитников на разрыв цепочки заражения на каком-либо этапе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россияне определили идеального голосового помощника

Как показало исследование разработчика голосовых помощников, проведенное совместно с исследовательским центром «Позиция», идеальный голосовой помощник должен быть вежливым, спокойным и звонить днем.

Опрос был проведен среди жителей городов с населением свыше миллиона человек. В нем приняли участие 1233 респондента.

Как показали результаты, почти две трети (61%) россиян регулярно сталкиваются с голосовыми роботами на горячей линии. 40% опрошенных предпочитают звонить на горячую линию днём с 12:00 до 18:00, 29% — вечером с 18:00 до 22:00.

Принимать входящие звонки от роботизированных операторов колл-центров россияне также в большинстве случаев предпочитают днём (44%) или вечером (31%).

В голосе робота более чем трети россиян (34%) нравится вежливость. На втором месте идет схожесть голоса с человеческим (28%). Третье и четвертое места разделили официальность и четкое произношение слов, которые набрали по 25%.

Как оказалось, тембр голоса для россиян не имеет большого значения. Так ответили 40%. Оставшиеся разделились почти поровну между мужскими и женскими, правда последние набрали чуть больше голосов. По данным международных исследований, предпочтительным является женский голос.

Половина опрошенных считает, что обращение робота к абоненту по имени и отчеству никак не влияет на повышение доверия к машине. По мнению трети такое обращение располагает к доверительной коммуникации.

Но при этом полностью доверяют голосовому помощнику важную информацию 25% россиян. Около 40% опрошенных не доверяют голосовому ассистенту на горячей линии важную информацию, а больше трети – лишь отдельные тезисы.

Для 43% россиян важно, чтобы робот в разговоре признавался, что он робот. 33% респондентов ответили, что это не важно. Для оставшихся опрошенных этот факт не имеет значения.

«Для реализации голосового агента разработчики используют собственную экспертизу для выбора под каждый конкретный сценарий не только наиболее конверсионного диктора, но и такие важные параметры как: темп речи, ненавязчивость, а также лояльность и доброжелательность при общении с абонентом, — отметил коммерческий директор Neuro.net Александр Лошкарев. — Голосовой помощник должен быть не только голосом бренда и следовать внутреннему регламенту компании при коммуникации, но и быть настоящим помощником, способным решить любой вопрос абонента. Индивидуальная разработка голосовых агентов под требования заказчиков позволяет решить все эти вопросы и адаптировать робота под любую вариативность в диалоге».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru