Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Исследователи Proofpoint недавно обнаружили фишинговую кампанию, предназначенную для кражи информации о кредитных картах и использующую тактику, схожую с тактикой распространителей вредоносных программ.

Методы распространения включают в себя использование вредоносного документа в защищенном паролем ZIP-архиве. Архив прикрепляется как вложение к электронному письму, а в теле письма указывается пароль для его открытия. Интересно, что совсем недавно такой же метод использовался для распространения вымогателя Cerber (вместе с ним шел банковский троянец Ursnif).

В последнее время злоумышленники, занимающиеся фишингом начали перенимать технику распространителей вредоносных программ и адаптировать ее для своих потребностей – краж банковских данных пользователей. Вместо документа Office они используют HTML-вложение, которое так же защищено паролем.

Фишинговое письмо обычно персонифицировано, указывается имя получателя и якобы первые цифры номера его кредитной карты. Это делается для того, чтобы создать ощущение легитимности письма и не требует знания реального номера карты жертвы.

Кроме того, злоумышленники используют методы социальной инженерии, чтобы создать ощущение срочности и важности, это позволяет заставить пользователя как можно быстрее сообщить реальные данные своей карты. Обычно в письме говорится, что пользователь должен обновить информацию для получения «новой карты».

HTML-вложение, используемое в этой кампании закодировано XOR, чтобы затруднить динамический анализ. По словам Proofpoint, защита паролем реализована с помощью JavaScript. Скрипт с именем pah.js используется для расшифровки закодированного XOR HTML, когда пользователь вводит пароль.

Как только пользователь введет пароль, указанный в теле письма, HTML-вложение расшифруется, отображая довольно типичный шаблон фишинга кредитной карты, в комплекте с дизайном легитимного банка.

Использование защищенного паролем вложения предназначено не только для того, чтобы затруднить обнаружение и анализ, но и убедить пользователей, что письмо легитимно. Тот факт, что пароль находится в теле письма также добавляет чувство легитимности и позволяет пользователю легко открыть его.

Armored Likho научила ИИ писать инструменты для кибератак на Россию

Кибергруппировка Armored Likho расширила арсенал новым трояном BusySnake RAT, способным атаковать компьютеры под управлением Windows, Linux и macOS. Заодно злоумышленники нашли большую языковую модель и притащили её внутрь атаки для разработки дополнительных вредоносных компонентов.

Эксперты «Лаборатории Касперского» обнаружили три версии BusySnake RAT. Первая написана на Python и связывается с командным сервером через инфраструктуру телеграм-ботов.

В следующей версии группировка перешла на GitLab, а самый свежий вариант полностью переписала на Go. BusySnake RAT позволяет управлять заражёнными системами на разных платформах.

Кроме собственной разработки, Armored Likho начала применять троян с открытым исходным кодом Kharon RAT. С его помощью атакующие получают удалённый доступ к устройствам и выгружают нужные файлы.

 

Изменилась и инфраструктура распространения инструментов. Вместо общедоступных репозиториев злоумышленники переключились на закрытые проекты в GitHub и GitLab. Такой подход затрудняет исследование сетевого взаимодействия и помогает дольше прятать используемые компоненты.

Отдельный апгрейд получила работа с искусственным интеллектом. Раньше Armored Likho применяла ИИ преимущественно на этапе первоначального проникновения. Теперь анализ кода указывает, что большие языковые модели помогают создавать утилиты для закрепления и дальнейшего развития атаки.

Подробности новой кампании опубликованы в отчёте на Securelist. Защитные решения «Лаборатории Касперского», по данным компании, обнаруживают и блокируют связанную с группировкой активность.

RSS: Новости на портале Anti-Malware.ru