👾 Новый вид фишинговых атак. Образцы малвари.
🖖🏻 Приветствую тебя user_name.
• Появился новый вид фишинговых атак, который включает в себя новую технику обфускации, которая заключается в использовании кода Морзе для сокрытия вредоносных URL-адресов во вложениях электронной почты, чтобы обойти системы безопасности почтовых шлюзов и почтовых фильтров.
🤷🏻♂️ Впрочем, все по классике. Атака начинается с электронного письма, которое отправляется на адреса атакуемых компаний с темой вроде «Название_компании_Счет_номер_Февраль_09/03/2021» и содержит вложения в формате HTML с правдоподобным названием, которое выглядит как оригинальный счет к компании в формате Excel.
• При просмотре присылаемого файла в текстовом редакторе можно заметить, что у него внутри есть JavaScript, который сопоставляет буквы и цифры с азбукой Морзе. После открытия пользователем присланного файла запускается скрипт, который вызывает функцию decodeMorse (). Функция декодирует строки кода Морзе в шестнадцатеричную строку. Далее эта шестнадцатеричная строка декодируется в теги JavaScript, которые вставляются в окончательно сформированную фишинговую HTML-страницу.
• Эти внедренные скрипты в сочетании с вложением HTML содержат ссылки на различные сторонние ресурсы, используемые для отображения поддельной электронной таблицы Excel, в которой указано, что время сессии пользователя истекло. Ему предлагается ввести пароль еще раз.
• Если пользователь введет свой пароль, то скрипт отправляет эти данные на удаленный сайт, где атакующие собирают учетные данные сотрудников различных компаний для выполнения следующих этапов сетевой атаки.
👾 Скачать и изучить малварь, ты можешь на сайте VX-Underground (companyname_invoice_8101._xsl_x.zip).
📌 Дополнительный материал:
• Anubis. Исходный код.
• Cerberus. Исходный код.
• MosaicRegressor. Буткит для UEFI.
• Ragnar Locker. Вымогательство из Виртуальной Машины.
‼️ Дополнительную информацию ты можешь найти по хештегу #Malware #Фишинг и #СИ. Делись с друзьями, добавляй в избранное и включай уведомления чтобы не пропустить новый материал. Твой S.E.
🖖🏻 Приветствую тебя user_name.
• Появился новый вид фишинговых атак, который включает в себя новую технику обфускации, которая заключается в использовании кода Морзе для сокрытия вредоносных URL-адресов во вложениях электронной почты, чтобы обойти системы безопасности почтовых шлюзов и почтовых фильтров.
🤷🏻♂️ Впрочем, все по классике. Атака начинается с электронного письма, которое отправляется на адреса атакуемых компаний с темой вроде «Название_компании_Счет_номер_Февраль_09/03/2021» и содержит вложения в формате HTML с правдоподобным названием, которое выглядит как оригинальный счет к компании в формате Excel.
• При просмотре присылаемого файла в текстовом редакторе можно заметить, что у него внутри есть JavaScript, который сопоставляет буквы и цифры с азбукой Морзе. После открытия пользователем присланного файла запускается скрипт, который вызывает функцию decodeMorse (). Функция декодирует строки кода Морзе в шестнадцатеричную строку. Далее эта шестнадцатеричная строка декодируется в теги JavaScript, которые вставляются в окончательно сформированную фишинговую HTML-страницу.
• Эти внедренные скрипты в сочетании с вложением HTML содержат ссылки на различные сторонние ресурсы, используемые для отображения поддельной электронной таблицы Excel, в которой указано, что время сессии пользователя истекло. Ему предлагается ввести пароль еще раз.
• Если пользователь введет свой пароль, то скрипт отправляет эти данные на удаленный сайт, где атакующие собирают учетные данные сотрудников различных компаний для выполнения следующих этапов сетевой атаки.
👾 Скачать и изучить малварь, ты можешь на сайте VX-Underground (companyname_invoice_8101._xsl_x.zip).
📌 Дополнительный материал:
• Anubis. Исходный код.
• Cerberus. Исходный код.
• MosaicRegressor. Буткит для UEFI.
• Ragnar Locker. Вымогательство из Виртуальной Машины.
‼️ Дополнительную информацию ты можешь найти по хештегу #Malware #Фишинг и #СИ. Делись с друзьями, добавляй в избранное и включай уведомления чтобы не пропустить новый материал. Твой S.E.