Шифровальщик Locky возвращается к использованию макросов в DOCM-файлах

Шифровальщик Locky возвращается к использованию макросов в DOCM-файлах

Вымогатель Locky вернулся к своему первоначальному методу распространения, а именно к использованию офисных документов с вредоносными макросами, предупреждают исследователи FireEye.

Замеченный впервые в феврале, Locky встал особняком, потому что он может шифровать неотображённые сетевые ресурсы, к тому же, он был связан с ботнетом Dridex. Обе угрозы используют макросы для распространения и  получали одни и те же обновления функционала.

Распространясь через ботнеты Dridex и Necurs, Locky быстро стал одной из основных угроз. Был опробован новый метод распространения через вложения JavaScript. А совсем недавно этот шифровальщик для заражения стал использовать скрипты Windows (WSF).

По мнению исследователей FireEye Labs, вымогатель опять начал использовать вредоносные макросы, ориентируюсь как на частные лица, так и на организации. Были затронуты организации в сфере здравоохранения, телекоммуникаций и транспорта.

Спам-кампании поражают цели по всему миру, хотя Соединенные Штаты, Япония и Корея являются главными пострадавшими. Таиланд, Сингапур, Германия, Гонконг, Малайзия, Тайвань и Саудовская Аравия входят в десятку самых атакуемых стран.

Вредоносные документы представляют собой DOCM-файлы, которые после запуска устанавливают вымогатель на компьютер жертвы. Киберпреступники часто прячут вредоносные программы внутри DOCM-документов, затем переименовывая их в DOCX, так как этот формат не поддерживает макросы. Тем не менее, Office распознает эти файлы как DOCM и запускает их вместе с макросами.

Исследователи FireEye заметили, что злоумышленники вернулись к методу с макросами в начале августа, и это привело к увеличению инфицирования Locky. Три массовые кампании были замечены 9 августа, 11 августа и 15 августа.

Эти кампании имеют сходство в использовании макро-кода - "одноразовый" код для загрузки Locky с сервера, вредоносный URL встроенный в макро-код кодируется с помощью той же функции, но с различными ключами для каждой кампании.

«Инструменты и методы, используемые в кампаниях по распространению Locky постоянно меняются. В данном случае мы наблюдаем переход от использования загрузчика на основе JavaScript к использованию макросов в DOCM. Кроме того, тенденции показали, что злоумышленники предпочитают распространять вымогатели, нежели чем банковские трояны, так как это более прибыльно», - говорят исследователи FireEye.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Android 15 может появиться функция карантина подозрительных приложений

Сейчас для защиты Android-устройств Google использует функциональность Play Protect, которая сканирует девайс на наличие установленных подозрительных приложений. Тем не менее некоторому шпионскому софту удаётся обойти этот защитный механизм, поэтому в Android скоро может появиться возможность карантина подозрительных приложений.

На нововведение указал один из авторов издания Android Authority. Пока, судя по всему, оно находится в стадии бета-тестирования, поскольку впервые было замечено в сборке Android 14 QPR2 Beta 1.

Скорее всего, Google готовится выпустить фичу с выходом Android 15 или более поздних версий мобильной операционной системы. А пока разработчики обкатывают её на бета-версии Android 14.

Отмечается, что пока Google скрыла страницу «Quarantined Apps», предназначенную для разработчиков, однако пункт в настойках, отвечающий за карантин приложений, присутствует.

Эта функция будет работать по логике, схожей с работой инструмента Google Digital Wellbeing, который переводит софт в подвешенное состояние, чтобы избежать различных сбоев.

Попавшее в карантин приложение будет всё равно отображаться на домашнем экране, в лончере и настройках. При этом отдельные возможности таких программ будут ограничены: окна скрыты, уведомления заблокированы, активность и процессы заморожены.

У других программ не будет возможности отправлять запросы помещённому в карантин софту. К слову, для этого используются те же API, которые выполняют задачу приостановки приложений.

Для отправки программы в карантин нужны будут разрешения «QUARANTINE_APPS».

 

Напомним, ранее мы писали, что Android 15 добавят функцию Private Space для защиты данных пользователей.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru