Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Киберпреступная группировка TA558 запустила новую волну атак, в которых вредоносный код прячется в графическом изображении (стеганография). Кампанию назвали SteganoAmor.

Стеганография — относительно популярный трюк в среде хорошо подготовленных киберпреступников. Эта техника позволяет атакующим прятать данные внутри безобидных с виду файлов.

В случае грамотной реализации злоумышленникам удаётся усыпить бдительность не только целевого пользователя, но и установленных защитных программ.

TA558 активна с 2018 года, участники этой группы известны атаками на организации сферы путешествий и туризма. Последняя кампания, на которую обратили внимание специалисты Positive Technologies, отмечается использованием стеганографии.

Исследователи зафиксировали более 320 новых кибератак, затронувших компании по всему миру.

Всё начинается с письма, содержащего вложение в формате Excel и Word. В случае запуска этого аттача вредоносный документ будет пытаться эксплуатировать уязвимость под идентификатором CVE-2017-11882. Это старая брешь, позволяющая запускать вредоносный код без взаимодействия с пользователем.

Поскольку Microsoft выпустила соответствующий патч ещё в 2017 году, перед нами очередное напоминание о важности своевременной установки обновлений софта. Сам вредоносный документ, фигурирующий в SteganoAmor, выглядит так:

 

Чтобы снизить риски блокировки отправленных писем, злоумышленники воспользовались взломанным SMTP-сервером. Если на атакованном компьютере не установлен патч для CVE-2017-11882, эксплойт загружает скрипт Visual Basic Script (VBS), а последний — получает изображение в формате JPG, в которое вставлен зашифрованный base-64 пейлоад.

 

В результате жертва получает на устройство одну из следующих вредоносных программ:

Stack Overflow на 12 часов запретил задавать новые вопросы

9 августа Stack Overflow внезапно перешёл в режим Read-Only. Читать старые обсуждения пользователи могли, а публиковать новые вопросы — уже нет. Полную функциональность администрация вернула спустя 12 часов.

В команде платформы ограничились обещанием скоро вернуться, не раскрыв причину сбоя.

Получилось особенно занятно: официальный сервис мониторинга всё это время утверждал, что Stack Overflow работает без ограничений. Видимо, запрет задавать вопросы теперь за проблему не считается.

Инцидент произошёл на фоне стремительного падения активности на форуме. На пике в 2014 году пользователи публиковали около 200 тыс. вопросов в месяц, а к концу 2025-го — лишь 3-4 тыс.

Основной обвал совпал с распространением ChatGPT, Claude и GitHub Copilot. Разработчики всё чаще идут за ответами к нейросетям: там быстрее и никто не закроет вопрос.

Сам Stack Overflow сначала встретил ИИ без особого восторга. В 2022 году площадка запретила публиковать ответы ChatGPT из-за ошибок, а в 2023-м решила брать деньги с компаний, обучающих модели на материалах форума.

Но долго сопротивляться новой реальности не получилось. В октябре 2025 года Stack Overflow запустил собственного чат-бота, обученного на обсуждениях платформы. А в июне 2026-го представил Stack Overflow for Agents — систему обмена проверенными техническими знаниями между ИИ-агентами.

Так форум, который нейросети лишили вопросов, теперь сам кормит их ответами. Впрочем, человеческий раздел пока не закрывают: после 12-часовой паузы пользователям снова разрешили спрашивать.

RSS: Новости на портале Anti-Malware.ru