Microsoft: Вредоносные документы Office устанавливают прокси

Microsoft: Вредоносные документы Office устанавливают прокси

Документы Microsoft Office уже давно используются для установки вредоносных программ на компьютеры пользователей. Однако злоумышленники, похоже, теперь начали использовать их для установки прокси.

Microsoft обнаружили новую атаку, которая использует функционал OLE для загрузки вредоносного контента на компьютеры пользователей. Метод далеко не новый, Microsoft уже описывали его использование.

Как объясняют эксперты Microsoft Олден Порнасдоро (Alden Pornasdoro) и Винсент Тиу (Vincent Tiu), цель этой атаки состоит в том, чтобыизменить настройки прокси в браузере пользователя. Таким образом, злоумышленники смогут похитить учетные данные или другую конфиденциальную информацию.

На данный момент этот вредонос, написанный на JavaScript, детектируется как Trojan:JS/Certor.A и распространяется через email-письма с прикрепленными к ним вредоносными документами Office. Документы представляют собой файлы .docx, содержащие OLE-объект, что значит, что по двойному клику запустится скрипт. Вредонос пытается замаскироваться меняя иконку на что-то, что напоминает счет или квитанцию.

Вредоносный скрипт обфусцирован, чтобы скрыть код. Деобфускация показывает, что содержимым являются PowerShell-скрипты и собственный сертификат, используемый для мониторинга HTTPS-контента и трафика.

После двойного клика скрипт помещает несколько компонентов в папку %Temp% и затем запускает их. Файл cert.der используется в качестве сертификата для мониторинга трафика, в то время как файл ps.ps1 отвечает за обеспечение того, чтобы сертификат был установлен на зараженном устройстве.

Существует также файл psf.ps1, отвечающий за добавление сертификата в Firefox, так как этот браузер использует собственное хранилище сертификатов, отмечает Microsoft. Файл pstp.ps1 отвечает за установку Tor-клиента, планировщика задач и Proxifier. По-видимому, это тоже часть методики по настройке прокси браузера.

Затем, чтобы изменить настройки прокси в Internet Explorer, скрипт вносит изменения в ключ реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings, устанавливая значение AutoConfigURL как http://pysvonjm6a7idbkz(.)onion/rejtyahf.js?ip=<host ip address>.

«Благодаря новой схеме злоумышленники могут перенаправлять пользователей на определенные сайты, которые вполне могут оказаться фишинговыми или рекламными. Таким образом, любая конфиденциальная информация пользователя, особенно учетные данные, могут попасть в руки злоумышленников» - говорят исследователи компании Microsoft.

Пользователям рекомендуется не открывать вложений, полученных с письмами из непроверенных источников. Администраторы могут изменить ключ реестра, чтобы OLE-объекты не выполнялись: HKCU\Software\Microsoft\Office\<Office Version>\<Office application>\Security\PackagerPrompt значение должно быть установлено на 2, это отключит выполнение OLE-объектов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники запустили фейковые фотосессии, похищают деньги девушек-моделей

Новая мошенническая кампания использует тему фотосессий и направлена в первую очередь на девушек. Злоумышленники предлагают потенциальным жертвам бесплатную профессиональную съёмку, а в конце похищают их деньги и данные банковских карт.

Чтобы бесплатно пофотографироваться, надо оформить почасовую аренду соответствующей студии. Мошенники прикрываются легендой начинающего фотографа, которому нужно набить руку.

Как рассказали «Известиям» специалисты F.A.C.C.T., обнаружившие кампанию вместе с сотрудниками Московского уголовного розыска, злоумышленники предлагают услуги по модели TFP (Time for Prints — «Время за отпечатки»).

Эта схема предполагает бесплатные услуги фотографа при условии почасовой оплаты студии со стороны клиента. Для убедительности девушкам отправляют ссылки на веб-сайты фотостудий с профессиональным оборудованием и реквизитом.

На деле эти ресурсы являются мошенническими и созданы лишь с одной целью — усыпить бдительность потенциальной жертвы, придав кампании безобидный вид.

Специалисты F.A.C.C.T. насчитали 26 фейковых сайтов. По их оценкам, кампанию запустили в конце 2023 года, а в первом квартале 2024-го она начала набирать обороты.

Если модель клюнула на уловку, ей предлагают выбрать на сайте локацию и реквизит, а также забронировать дату и время съёмки. После этого нужно оплатить аренду — от 1800 до 3000 рублей, отдельно идёт плата за стилиста и желаемый реквизит.

Жертву отправляют на другой ресурс, который якобы относится к платёжному сервису, и уже предлагают сделать перевод по реквизитам банковской карты. Здесь не обходится без кода подтверждения, отравленного в СМС-сообщении, однако все данные уходят прямиком злоумышленникам.

На втором этапе с жертвой связываются, чтобы сообщить об отмене брони и предлагают вернуть деньги. Девушка получает ссылку на «страницу возврата средств», где есть уже привычные поля для ввода данных карты.

Если модель укажет эту информацию, у неё повторно снимут деньги.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru