Пиратская копия Microsoft Office обернулась для коммунальщиков взломом

Пиратская копия Microsoft Office обернулась для коммунальщиков взломом

Пиратская копия Microsoft Office обернулась для коммунальщиков взломом

Злоумышленники получили доступ к сети украинского предприятия коммунального обслуживания после того, как один из сотрудников через торрент установил на рабочий компьютер нелицензированный Microsoft Office 2019.

Узнав о происшествии, украинская Группа быстрого реагирования на киберинциденты (CERT-UA) провела экспертизу и выяснила, что первичная компрометация систем произошла полтора месяца назад, в январе.

Точкой входа взломщикам послужил пиратский софт, скачанный с торрент-сайта Toloka (этот источник и ранее использовался в целевых атаках).

Кроме копии Microsoft Office, установленный ISO-файл содержал RAT-трояна DarkCrystal — коммерческий продукт, который после запуска прописывается в системе на автозапуск и плодит свои копии, до 20 экземпляров. С его помощью авторы атаки загрузили Python-интерпретатор, инструмент удаленного администрирования DWService и файл Windows Update.exe.

Последний Microsoft Defender детектирует с вердиктом Trojan:Win32/PinkyAgent.A!dha. В данном случае вредонос использовался для запуска клиента DWService.

Это не первый случай в практике CERT-UA, когда пиратская копия софта служит вектором первичной компрометации. Специалисты уже сталкивались с заражениями вследствие загрузки ОС, сканеров, инструментов восстановления паролей из неофициальных источников. Такая инфекция грозит серьезными последствиями, если жертва — сисадмин или привилегированный пользователь доменных служб Active Directory.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Пользователь «Безопасность» вновь угоняет телеграм-аккаунты россиян

Российские пользователи Telegram снова сталкиваются с попытками взлома аккаунтов через сообщения от злоумышленников. В этой схеме мошенники используют никнейм «Безопасность» и устанавливают на аватарку логотип мессенджера, создавая видимость официального уведомления.

Жертве приходит сообщение с предложением усилить защиту данных. В нем содержится ссылка, ведущая на фишинговый сайт, имитирующий страницу аутентификации в Telegram.

Как предупреждают специалисты F.A.C.T.T., при попытке входа с помощью QR-кода злоумышленники получают полный доступ к аккаунту пользователя.

Подобные атаки фиксировались и ранее. Например, в марте злоумышленники разыгрывали сценарий ошибки антиспам-системы и уводят жертву на фишинговую страницу. А зимой прошлого года сообщения-приманки рассылались от имени администрации и техподдержки IM-сервиса, страницы для кражи учеток были замаскированы с помощью тайпсквоттинга.

Киберпреступники используют методы социальной инженерии, и защита аккаунта во многом зависит от внимательности пользователя. Чтобы не стать жертвой мошенников, рекомендуется:

  • Установить облачный пароль в Telegram;
  • Никому не передавать одноразовые коды безопасности;
  • Проверять подозрительные ссылки через Whois-сервисы перед их открытием.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru