Спамеры прячут вредоносный редирект в пустых SVG-картинках

Спамеры прячут вредоносный редирект в пустых SVG-картинках

Распространители зловредов по электронной почте нашли новый способ сокрытия полезной нагрузки. ИБ-компания Avanan (принадлежит Check Point Software Technologies) зафиксировала рассылку HTM-вложений, перенаправляющих получателя на вредоносный сайт; ссылка на ресурс была спрятана в пустом SVG-изображении.

Такая маскировка, по словам экспертов, способна ввести в заблуждение антивирусные сканеры VirusTotal. Многие традиционные средства проверки URL в реальном времени в данном случае и вовсе бесполезны — они просто проигнорируют переход по вредоносной ссылке.

Поддельные сообщения, распространяемые злоумышленниками, имитируют послание DocuSign. Получателя просят просмотреть и подписать документ; анализ показал, что встроенная кнопка при активации открывает легитимную страницу веб-сервиса.

 

Опасным оказался прикрепленный к письму HTM-файл: он содержал закодированное по Base64 изображение SVG со встроенным JavaScript, перенаправляющим жертву на вредоносный сайт. Сама картинка не отображалась — базовый элемент circle был прописан в SVG-коде без атрибутов:

 

Подобная техника известна как HTML smuggling, контрабанда HTML. Ранее злоумышленники использовали ее для распространения Trickbot и Qbot (в последнем случае — тоже с использованием SVG-файлов).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Программа Bug Bounty от Innostage теперь охватывает промежуточные действия

Компания Innostage расширила программу вознаграждений за найденные уязвимости (Bug Bounty): теперь она охватывает промежуточные действия на пути к реализации недопустимого события (НС).

26 мая при запуске открытых кибериспытаний на платформе для исследователей безопасности Standoff Bug Bounty Innostage в качестве НС обозначило кражу 2000 рублей из корпоративной финансовой системы и их перевод на подконтрольные счета хакеров.

За успешную реализацию предложенного сценария и отчет о проведенных действиях компания обязуется выплатить 5 млн рублей.

По итогам полуторамесячного мониторинга действий независимых исследователей ИБ, Innostage решила поощрить их активность и готова дополнительно награждать не только за реализацию недопустимого события, но и другие значимые действия.

С 10 июля вводятся следующие условия вознаграждения:

  • Компрометация корпоративной учетной записи пользователя компании с закреплением на корпоративной рабочей станции — 100 тыс. рублей.
  • Преодоление сетевого периметра и закрепление на узле в инфраструктуре — 200–300 тыс. рублей (зависит от типа узла, учетной записи или сегмента, где это удалось сделать).
  • Получение доступа в систему учета финансов и создания платежных поручений под релевантной для недопустимого события или привилегированной учетной записью — до 1 млн рублей.

«Изначально мы поставили перед белыми хакерами очень сложную задачу. Наше недопустимое событие можно сравнить с установкой олимпийского рекорда, где, несмотря на сотни неудачных попыток, мотивация и упорство в конечном итоге помогают спортсменам достичь заветной цели. Мониторинг инцидентов показывает, что приглашение поучаствовать в наших открытых кибериспытаниях приняли опытные исследователи ИБ, и мы решили поддержать их, введя промежуточные вознаграждения на пути к реализации НС», — отметил Руслан Сулейманов, директор по цифровой трансформации Innostage.

Напомним, в начале этого месяца Innostage сообщила, что число атак на её ИТ-ресурсы увеличилось в десять раз.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru