Киберпреступники доставляют эксплойт пользователям Foxit PDF Reader

Киберпреступники доставляют эксплойт пользователям Foxit PDF Reader

Киберпреступники доставляют эксплойт пользователям Foxit PDF Reader

Злоумышленники используют несовершенства всплывающих предупреждений Foxit PDF Reader для доставки вредоноса пользователям через зараженные PDF-файлы. Foxit PDF Reader насчитывает более 700 миллионов юзеров по всему миру, у компании есть клиенты в правительственном и технологическом секторах.

Исследователи из Check Point провели анализ некоторых кампаний, применяющих данную схему атак, и пришли к выводу, что хакеры используют различные конструкторы эксплойтов .NET и Python, наиболее популярным из которых является «PDF Exploit Builder». 

Он применяется для создания PDF-документов с макросами, выполняющими команды-скрипты, которые загружают и исполняют вредоносные программы (Agent Tesla, Remcon RAT, Xworm, NanoCore RAT и другие).

Специалисты пояснили, что в используемом для эксплойта шаблоне PDF содержится текст-заполнитель, который должен быть заменен, когда пользователь введет URL-адрес для загрузки вредоносного файла.

Некоторые всплывающие предупреждения при открытии файлов-ловушек в Foxit Reader делают вредоносную опцию выбором по умолчанию, а хакеры активно этим пользуются.

Перед пользователем последовательно открываются два всплывающих окна. Первое предупреждает об отключении функций во избежание потенциальных рисков безопасности, просит пользователя либо доверять этому документу только один раз, либо всегда (первый вариант является вариантом по умолчанию, а также более безопасным).

После нажатия кнопки «ОК» всплывает еще одно предупреждение:

 

Если пользователь, не прочитав текст предупреждения, примет опции по умолчанию, он позволит Foxit выполнить вредоносную команду.

Специалисты утверждают, что данный эксплойт уже много лет популярен среди киберпреступников благодаря успешности заражения и низкому проценту обнаружения из-за использования Adobe большинством AV и песочниц.

Исследователи Check Point сообщили Foxit о проблеме. Компания пообещала, что устранит ее в версии 2024 3.

Антонис Терефос, инженер по реверсингу из Check Point Research, предположил, что надежнее всего было бы обнаружить и отключить эти типы выполнения CMD. По его мнению, Foxit, скорее всего, просто изменят опции по умолчанию на "Не открывать".

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

АМ Медиа запускает третий сезон шоу AM Talk

8 ноября на платформах «АМ Медиа» стартует третий сезон технологического шоу AM Talk. С какими вызовами столкнется мир криптовалют? Как защитить себя от хакеров, взломавших ваш автомобиль? Можно ли оцифровать сны? На эти и другие вопросы ответят эксперты, выступающие в формате, вдохновленном TEDx.

AM Talk предлагает короткие монологи в стиле технологического евангелизма. Специалисты в области информационных технологий и кибербезопасности делятся своим опытом, идеями и свежим взглядом на привычные вещи.

Темы нового сезона условно разделены на четыре направления:

  1. Технологический Ренессанс: новации в ИТ и информационной безопасности.
  2. ИИ против киберугроз: от теории к практике.
  3. Правовая рамка: законы и ответственность.
  4. ТехноПульс: пространство идей и мнений.

«Под зонтиком AM Talk собрались спикеры, которыми я, как продюсер, горжусь, — говорит Олеся Афанасьева, руководитель проекта. — 20 экспертов, 20 ярких тем, каждая из которых достойна внимания и обсуждения».

Среди горячих вопросов нового сезона:

  • Чипирование и будущее аутентификации.
  • Как не стать дипфейком?
  • Как расследуются крипто-преступления?
  • Как хакеры развивают кибербезопасность?
  • Когда мы оцифруем сны и научимся управлять реальностью?

Полный календарь сезона доступен на сайте шоу https://amtalk.anti-malware.ru/

«Монологи на AM Talk отличаются от обычных выступлений на конференциях или вебинарах и требуют особой подготовки, — отмечает Олеся. — Мы начинаем работу со спикерами за несколько недель до записи. Обсуждаем тему, “крутим” ее, чтобы нащупать тот самый технологический евангелизм, за которым и приходят на наш проект».

Этот сезон снимали в центре Москвы, в инновационном пространстве ВЭБ-Центра, при поддержке Российского фонда развития информационных технологий (РФРИТ) и КиберХаба Сколково. Атриум ВЭБ-Центра под стеклянным куполом на 8 часов превратился в телевизионную съемочную площадку.

«Для ВЭБ.РФ тема информационных технологий — это ключевое направление, — говорит исполнительный директор ВЭБ-Центра Михаил Подругин. — В нашей группе работают центры, которые обеспечивают опережающее развитие цифровых технологий в России. Особую роль в этом играют Фонд содействия инновациям и РФРИТ, поддерживающие ИТ-проекты на всех этапах. Благодарим организаторов и РФРИТ за то, что это мероприятие проходит у нас».

«Мы активно сотрудничаем с ИТ-сообществом и ведущими разработчиками, — добавляет глава РФРИТ Александр Павлов. — Умение кратко рассказать о проекте крайне важно в нашей сфере. Если ты не можешь донести суть идеи на решающей встрече, это может привести к неудаче».

«AM Talk — это лучшее из того, что есть на сегодняшний день в формате, который стоит попробовать», — подводит итог Павлов.

 

Такой формат — отличный способ донести информацию до зрителя, считает Игорь Бирюков, руководитель КиберХаба «Сколково».

 

«Все кратко и эффективно. Это мой первый опыт, и я получил положительные эмоции. Рекомендую всем, кто хочет поделиться мнением о ИБ, участвовать в АМ Talk! Удачи и лайков».

Шоу стартовало с выпуска «Как попасть под лавину ИТ-законов». А уже в понедельник выйдет монолог: «Когда вас взломает собственный автомобиль?»

Новые ролики будут выходить два раза в неделю, вплоть до февраля.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru