x

SECURITY CAPSULE SIEM

Познакомьтесь с нашим решением по мониторингу событий
и выявлению инцидентов информационной безопасности

SC SIEM выигрывает там, где важна скорость, минимальные ресурсы и возможность быстро создать правила корреляции

ИИ-АССИСТЕНТ
SECURITY CAPSULE SIEM –

Первый в России интеллектуальный помощник в SIEM-системе

Автоматический анализ инцидентов, простое объяснение сложных угроз и точные рекомендации для быстрой реакции на атаки.

ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК

Пентест для устойчивости и соответствия требованиям

Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.

Протестировать
08.07.2024 211 3 мин.

Таргетированная вредоносная рассылка для сбора информации | Блог Касперского

В прошедшее воскресенье наши эксперты выявили новую волну таргетированных атак. Злоумышленники начали отправлять вредоносный файл, имитирующий документ с названием «Применение перспективного многофункционального эшелонированного воздушного комплекса на базе БПЛА». Судя по количеству жертв, мы имеем дело с таргетированной атакой с целью сбора конфиденциальной информации.

Что за зловред находится во вложении

В действительности файл «Применение перспективного многофункционального эшелонированного воздушного комплекса на базе БПЛА» имеет расширение .scr и является инсталлятором. Для отвлечения внимания пользователя он извлекает из себя и открывает документ PDF на тему БПЛА. Параллельно с этим он в скрытом режиме скачивает несколько архивов с дополнительной вредоносной нагрузкой и консольную утилиту для работы с архивами формата RAR. Консольная утилита используется для распаковки скачанных архивов, а также для сбора интересующих злоумышленников файлов.

За чем охотятся злоумышленники

Злоумышленники собирают в архивы офисные документы с расширениями *.doc и *.docx с дисков C:\, D:\ и E:\; кроме того, их интересует все содержимое папки «Telegram Desktop\tdata», в которой хранятся данные десктопной версии мессенджера Telegram. Сформированные архивы с информацией впоследствии отправляются на почту злоумышленнику с помощью еще одной консольной утилиты, извлеченной из скачанного архива.

Помимо этого, атакующие пользуются утилитой восстановления паролей Web Browser Pass View для похищения учетных данных, сохраненных в браузерах, а также тайно от владельца устанавливают в систему легитимную программу для мониторинга активности пользователя.
Она способна перехватывать и записывать нажатие клавиш, мониторить активность в сети Интернет, делать скриншоты, а главное, составлять из перехваченных данных отчеты и отправлять их на электронную почту.

Подобные атаки в прошлом

Атаку на компании, проводимую по подобной схеме, нельзя назвать принципиально новой. Подобные вредоносные рассылки, в которых используется тот же набор инструментов, встречаются как минимум с 2019 года. По большому счету различия состоят в теме документа-приманки и, соответственно, названии вредоносного инсталлятора. До конца 2023 года название вредоносного scr-файла чаще всего включало фразу «1C.Предприятие Платежная накладная», а в 2024 году вложения рассылались с разнообразными именами, например «Проект ТТТ 26.2024-2.scr», «пневмокатапульта с самолетом.step.scr», «аналитическая справка.pdf.scr».

В ходе текущей атаки вредоносные архивы скачиваются с ресурса accouts-verification[.]ru. В июльской волне рассылок для загрузки архивов использовался сайт detectis[.]ru. И в том и в другом случае собранные данные отправляются на сервер hostingforme[.]nl.

Как защититься от подобной атаки

Для того, чтобы защитить компанию от вредоносных рассылок, нужно в первую очередь периодически повышать осведомленность сотрудников о современных киберугрозах и уловках киберпреступников. Для этого можно использовать автоматизированную обучающую платформу Kaspersky Automated Security Awareness Platform.

Кроме того, все рабочие устройства должны быть снабжены надежными защитными решениями, проверяющими запускаемые файлы и блокирующими вредоносный код. Наши решения детектируют вредоносную нагрузку этой атаки с вердиктом Trojan.Win32.Dedok.art, а также детектируют и блокируют атаку по поведению с вердиктом Trojan.Win32.Generic.

Новость дополняется...
Источник: https://www.kaspersky.ru/blog/malicious-mailout-scr-attachment/37823/

Следите за киберугрозами вместе с экспертами CRATU!
Следите за киберугрозами вместе с экспертами CRATU!
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.

CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал

Возврат к списку

НКЦКИ (ГосСОПКА):

Соблюдайте требования государства — защищайте бизнес

Подключение к НКЦКИ — это гарантия соответствия 187-ФЗ.

Подключиться

ПОСЛЕДНИЕ НОВОСТИ