Киберпреступники распространяют вредоносы под видом счёт-фактур от Tiffany

Киберпреступники распространяют вредоносы под видом счёт-фактур от Tiffany

 Эксперты компании Sophos выявили новую кампанию по рассылке вредоносов. Киберпреступники рассылают электронные письма (спам) от имени ювелирной компании Tiffany & Co. Как правило, такие письма содержат вредоносные файлы, замаскированные под счёт-фактуру.

Текст электронных писем, рассылаемых якобы с адреса @tiffany.com, гласит: "Kindly open to see export License and payment invoice attached, meanwhile we sent the balance payment yesterday. Please confirm if it has settled in your account or you can call if there is any problem. Thanks, Karen parker" («Пожалуйста, откройте, чтобы увидеть Разрешение на вывоз и счёт-фактуру. Балансовый платёж мы отправили вчера. Пожалуйста, подтвердите его поступление на ваш счёт, при возникновении проблем – звоните. Спасибо, Карэн паркер»).

 

В приложенном файле invoice copy.zip содержится вредонос, идентифицированный специалистами Sophos, как Mal/BredoZp-B.

Эксперты советуют интернет-пользователям быть крайне осмотрительными и не позволять подобным «письмам счастья» затуманивать рассудок, так как подобный сюрприз может стать для компьютера сбывшимся ночным кошмаром.

NightmareEclipse заявил о получении прав SYSTEM через песочницу Avast

Исследователь под псевдонимом NightmareEclipse расширил серию публичных эксплойтов ещё на два продукта: Avast Antivirus и компоненты NVIDIA. Однако ни одна из предполагаемых уязвимостей пока не получила CVE, не была независимо подтверждена и не упоминается в бюллетенях производителей.

Самой серьёзной разработкой автор называет PrettyPrague. По его утверждению, ошибка в песочнице Avast позволяет обычному локальному пользователю получить права SYSTEM и скопировать базу SAM, где Windows хранит хеши паролей.

Код тестировался на обновлённой Windows 11 25H2 с актуальной версией Avast. Возможное влияние на родственные продукты AVG и Norton пока остаётся лишь предположением.

 

Ранее NightmareEclipse выложил эксплойт HardBreacher, который якобы нацелен на Kaspersky Endpoint Security 14.0.0.504. Он перехватывает управление интерфейсным процессом защитного софта и пытается записать DLL в системную папку System32. Сам автор признаёт, что PoC нестабилен и нередко срабатывает только после нескольких запусков.

Третий инструмент, GreenSection, работает с общей памятью компонентов NVIDIA. Локальные пользователи могут изменять находящиеся там структуры, которые затем обрабатываются без достаточной проверки. Опубликованный код вызывает выход за границы памяти и падение Vulkan- или OpenGL-приложений, но перехватывать управление процессами пока не умеет.

NightmareEclipse считает, что механизм потенциально можно развить до вмешательства в чужие процессы или компрометации диспетчера окон dwm.exe. Рабочей цепочки для такого сценария исследователь не показал.

RSS: Новости на портале Anti-Malware.ru