Спамеры прячут вредоносный редирект в пустых SVG-картинках

Спамеры прячут вредоносный редирект в пустых SVG-картинках

Спамеры прячут вредоносный редирект в пустых SVG-картинках

Распространители зловредов по электронной почте нашли новый способ сокрытия полезной нагрузки. ИБ-компания Avanan (принадлежит Check Point Software Technologies) зафиксировала рассылку HTM-вложений, перенаправляющих получателя на вредоносный сайт; ссылка на ресурс была спрятана в пустом SVG-изображении.

Такая маскировка, по словам экспертов, способна ввести в заблуждение антивирусные сканеры VirusTotal. Многие традиционные средства проверки URL в реальном времени в данном случае и вовсе бесполезны — они просто проигнорируют переход по вредоносной ссылке.

Поддельные сообщения, распространяемые злоумышленниками, имитируют послание DocuSign. Получателя просят просмотреть и подписать документ; анализ показал, что встроенная кнопка при активации открывает легитимную страницу веб-сервиса.

 

Опасным оказался прикрепленный к письму HTM-файл: он содержал закодированное по Base64 изображение SVG со встроенным JavaScript, перенаправляющим жертву на вредоносный сайт. Сама картинка не отображалась — базовый элемент circle был прописан в SVG-коде без атрибутов:

 

Подобная техника известна как HTML smuggling, контрабанда HTML. Ранее злоумышленники использовали ее для распространения Trickbot и Qbot (в последнем случае — тоже с использованием SVG-файлов).

Подпишитесь на новости

Второй дата-центр за два дня: у Яндекса повреждена площадка в Калуге

У Яндекса снова проблемы с инфраструктурой. После происшествия в Сасово компания сообщила об атаке БПЛА на дата-центр в Калуге. Несколько его модулей полностью выведены из строя, поэтому часть сервисов может работать с перебоями.

Как передаёт «Интерфакс», на площадке работают экстренные службы и специалисты компании. По данным Яндекса, пострадавших в дата-центре нет. Полный масштаб ущерба ещё оценивается.

Какие именно сервисы затронуты и когда их работу восстановят, в сообщении не уточняется. Формулировка о нескольких неработающих модулях также не означает, что остановлен весь дата-центр.

Пользователям стоит учесть, что отдельные продукты Яндекса могут отвечать с задержками или временно не открываться.

Это уже второй инцидент с дата-центрами компании за два дня. Накануне, 8 октября, после атаки БПЛА начался пожар на площадке в Сасово Рязанской области. Он затронул часть инфраструктуры. Позже Яндекс сообщил, что пока не может подтвердить возможность восстановления оборудования этого дата-центра.

Теперь к последствиям происшествия в Сасово добавилась повреждённая инфраструктура в Калуге. Сроков восстановления в новой публикации нет, компания продолжает оценивать ущерб.

RSS: Новости на портале Anti-Malware.ru