Proofpoint: Обнаружена новая атака на пользователей браузера Chrome

Proofpoint: Обнаружена новая атака на пользователей браузера Chrome

Proofpoint: Обнаружена новая атака на пользователей браузера Chrome

Исследователи в области безопасности Proofpoint предупреждают, что недавно была замечена кампания по распространению вредоносных программ, ориентированная на пользователей браузера Chrome на компьютерах на базе Windows.

Новый вид атаки был замечен экспертами в декабре, когда они обнаружили, что один из взломанных сайтов пытается загрузить файл Chrome_Font.exe на компьютер пользователей. Сайт, который обнаружили исследователи Proofpoint был скомпрометирован небезызвестной цепочки EITest. Стало быть, он пытался загрузить файл на компьютеры жертв только после запуска ряда механизмов фильтрации.

Как выяснили эксперты, злоумышленники таким образом атакуют пользователей браузера Chrome на операционных системах Windows. Как только пользователь заходит на вредоносный сайт, используя этот браузер, скрипт, внедренный в страницу делает текст нечитаемым и пользователю отображается уведомление, предлагающее скачать и установить новые шрифты для корректного отображения.

«Схема заражения довольно проста: если пользователь отвечает определенным критериям (User-Agent, страна, из которой пользователь, т.п.) скрипт встраивается в страницу скомпрометированного сайта и видоизменяет ее. Цель заключается в том, чтобы заставить пользователя скачать и установить якобы шрифты для правильного отображения страницы» - объясняет эксперт Proofpoint.

Исследователи также обнаружили, что скомпрометированные сайты будут пытаться заразить и пользователей Internet Explorer, но только более стандартным методом, через набор эксплоитов.

Атака на пользователей Chrome использует хранение всех данных между HTML-тегов в массиве, затем заменяя их на “&#0”. Так как неверный символ ISO, браузер будет отображать вместо него «кракозябры».

Пользователям отображается уведомление о том, что не хватает шрифта «HoeflerText» (такое название было при анализе атаки экспертами Proofpoint). Также пользователям говорится, что они должны немедленно установить этот шрифт. Уведомление нельзя закрыть с помощью кнопки «x», а вредоносная программа начнет выполняться сразу после того, как пользователь согласиться установить шрифт.

Proofpoint предполагает, что кампания началась 10 декабря 2016 года, файл Chrome_Font.exe детектируется как Fleercivet.

Срочно пришлите схемы укрытий: промышленников атаковали фейковыми письмами

Компания «Эфшесть/F6» выявила новую почтовую атаку на российские промышленные предприятия. Киберпреступники представились федеральным ведомством и потребовали прислать им схемы укрытий, маршруты эвакуации и порядок действий работников при атаках БПЛА и ракетной опасности. Рассылку получили 500 организаций.

Опасные письма с темой «О мерах по обеспечению безопасных условий труда работников» распространялись в июле 2026 года от имени действующего руководителя одного из департаментов ведомства.

Под предлогом возросших рисков предприятиям предлагали оперативно поделиться внутренними материалами, включая инструкции для персонала.

 

К письмам прикладывали два варианта поддельного документа — в форматах DOCX и PDF. Зловредов внутри не было. Они и не понадобились: расчёт сделали на то, что получатель сам соберёт важные сведения и отправит их преступникам. Официальный стиль документа и короткий срок ответа должны были отключить сомнения и включить режим «срочно исполнить».

Письма отправлялись через публичный почтовый сервис. Адрес для ответа выглядел похожим на ведомственный, но использовал домен в зоне .digital. Настоящие сайты российских федеральных органов исполнительной власти размещаются в зоне .ru. По данным «Эфшесть/F6», поддельный домен создали 24 июня 2025 года, а указанный при регистрации телефонный номер связан с Украиной.

Такие атаки сложнее обычного фишинга: в письме нет опасной ссылки, заражённого архива или файла-приманки, за которые обычно цепляются защитные системы. F6 Business Email Protection заблокировала рассылку благодаря сопоставлению заявленного отправителя с реальными адресами и анализу признаков социальной инженерии.

RSS: Новости на портале Anti-Malware.ru