Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Эксперты Proofpoint обнаружили новые методы, используемые в фишинге

Исследователи Proofpoint недавно обнаружили фишинговую кампанию, предназначенную для кражи информации о кредитных картах и использующую тактику, схожую с тактикой распространителей вредоносных программ.

Методы распространения включают в себя использование вредоносного документа в защищенном паролем ZIP-архиве. Архив прикрепляется как вложение к электронному письму, а в теле письма указывается пароль для его открытия. Интересно, что совсем недавно такой же метод использовался для распространения вымогателя Cerber (вместе с ним шел банковский троянец Ursnif).

В последнее время злоумышленники, занимающиеся фишингом начали перенимать технику распространителей вредоносных программ и адаптировать ее для своих потребностей – краж банковских данных пользователей. Вместо документа Office они используют HTML-вложение, которое так же защищено паролем.

Фишинговое письмо обычно персонифицировано, указывается имя получателя и якобы первые цифры номера его кредитной карты. Это делается для того, чтобы создать ощущение легитимности письма и не требует знания реального номера карты жертвы.

Кроме того, злоумышленники используют методы социальной инженерии, чтобы создать ощущение срочности и важности, это позволяет заставить пользователя как можно быстрее сообщить реальные данные своей карты. Обычно в письме говорится, что пользователь должен обновить информацию для получения «новой карты».

HTML-вложение, используемое в этой кампании закодировано XOR, чтобы затруднить динамический анализ. По словам Proofpoint, защита паролем реализована с помощью JavaScript. Скрипт с именем pah.js используется для расшифровки закодированного XOR HTML, когда пользователь вводит пароль.

Как только пользователь введет пароль, указанный в теле письма, HTML-вложение расшифруется, отображая довольно типичный шаблон фишинга кредитной карты, в комплекте с дизайном легитимного банка.

Использование защищенного паролем вложения предназначено не только для того, чтобы затруднить обнаружение и анализ, но и убедить пользователей, что письмо легитимно. Тот факт, что пароль находится в теле письма также добавляет чувство легитимности и позволяет пользователю легко открыть его.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Срочно обновляем Microsoft Edge — уязвимость в Chromium уже на мушке

Разработчики Microsoft выпустили внеплановое обновление для браузера Edge на основе Chromium. Сборка 138.0.3351.65 содержит патчи для двух опасных уязвимостей; одну из них злоумышленники уже используют в атаках.

Обе проблемы классифицируются как «путаница типов данных» и при эксплуатации позволяют удаленно выполнить любой код в целевой системе.

Уязвимость CVE-2025-6554 обнаружил в JavaScript-движке V8 эксперт Google. Эксплойт осуществляется с помощью специально созданного сайта; в случае успеха автор атаки получает доступ на чтение/запись к произвольным ячейкам памяти.

В связке с другими уязвимостями это может привести к выходу за пределы песочницы, краже данных или выполнению вредоносного кода. Уровень угрозы в Google оценили в 8,1 балла по CVSS (как высокий); патч для Chrome вышел несколько дней назад.

Уязвимость CVE-2025-49713 (8,8 балла CVSS) актуальна лишь для Microsoft Edge. Злоумышленник сможет удаленно выполнить свой код, если ему удастся заставить пользователя открыть вредоносное вложение либо совершить переход по ссылке, присланной по имейл или в мессенджере.

Успешный эксплойт позволяет внедрить в систему зловреда, украсть учетные данные, а также развить атаку в корпоративной сети.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru