TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Social Engineering

9 Feb 2021, 13:00

Открыть в Telegram Поделиться Пожаловаться

Пост удален из Telegram 26 May 2021, 21:58

​👾 Новый вид фишинговых атак. Образцы малвари.

🖖🏻 Приветствую тебя user_name.

• Появился новый вид фишинговых атак, который включает в себя новую технику обфускации, которая заключается в использовании кода Морзе для сокрытия вредоносных URL-адресов во вложениях электронной почты, чтобы обойти системы безопасности почтовых шлюзов и почтовых фильтров.

🤷🏻‍♂️ Впрочем, все по классике. Атака начинается с электронного письма, которое отправляется на адреса атакуемых компаний с темой вроде «Название_компании_Счет_номер_Февраль_09/03/2021» и содержит вложения в формате HTML с правдоподобным названием, которое выглядит как оригинальный счет к компании в формате Excel.

• При просмотре присылаемого файла в текстовом редакторе можно заметить, что у него внутри есть JavaScript, который сопоставляет буквы и цифры с азбукой Морзе. После открытия пользователем присланного файла запускается скрипт, который вызывает функцию decodeMorse (). Функция декодирует строки кода Морзе в шестнадцатеричную строку. Далее эта шестнадцатеричная строка декодируется в теги JavaScript, которые вставляются в окончательно сформированную фишинговую HTML-страницу.

• Эти внедренные скрипты в сочетании с вложением HTML содержат ссылки на различные сторонние ресурсы, используемые для отображения поддельной электронной таблицы Excel, в которой указано, что время сессии пользователя истекло. Ему предлагается ввести пароль еще раз.

• Если пользователь введет свой пароль, то скрипт отправляет эти данные на удаленный сайт, где атакующие собирают учетные данные сотрудников различных компаний для выполнения следующих этапов сетевой атаки.

👾 Скачать и изучить малварь, ты можешь на сайте VX-Underground (companyname_invoice_8101._xsl_x.zip).

📌 Дополнительный материал:
• Anubis. Исходный код.
• Cerberus. Исходный код.
• MosaicRegressor. Буткит для UEFI.
• Ragnar Locker. Вымогательство из Виртуальной Машины.

‼️ Дополнительную информацию ты можешь найти по хештегу #Malware #Фишинг и #СИ. Делись с друзьями, добавляй в избранное и включай уведомления чтобы не пропустить новый материал. Твой S.E.

8.2k 1 124
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot