Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Киберпреступники нашли новый подход, они используют файлы PowerPoint и события mouseover, чтобы заставить пользователей выполнить на своей системе произвольный код и загрузить вредоносную программу.

Очень часто злоумышленники используют для распространения вредоносных программ специально созданные файлы Office, особенно документы Word. Обычно такие атаки основаны на социальной инженерии, и пытаются обманов заставить пользователя запустить VBA-макросы, встроенные в документ.

Однако недавно исследователи обнаружили несколько вредоносных файлов PowerPoint, которые используют события mouseover для выполнения кода PowerShell. Эти файлы с именем «order.ppsx» и «invoice.ppsx» распространяются через спам-письма с темами вроде «Заказ на поставку № 130527» или «Подтверждение».

Анализ, проведенный Ruben Daniel Dodge, показывает, что когда вредоносная презентация PowerPoint открывается, в ней отображается текст «Loading...Please wait», он является гиперссылкой.

Если пользователь наводит указатель мыши на ссылку, даже не кликнув по ней, выполняется запуск кода PowerShell. Функция защиты, которая включена по умолчанию в большинстве поддерживаемых версий Office, информирует пользователя о рисках и предлагает ему включить или отключить контент.

Если пользователь разрешает содержимому выполниться, код PowerShell связывается с доменом «cccn.nl». Далее с этого домена загружается и выполняется файл, что приводит в итоге к установке вредоносного загрузчика.

Исследователи из SentinelOne проанализировали атаку и обнаружили, что она используется для распространения нового варианта банковского трояна, получившего имена Zusy, Tinba и Tiny Banker.

«Несмотря на то, что пользователи получают предупреждения о возможной опасности, они все равно могут запустить вредоносное содержимое, так как зачастую торопятся, не вдаваясь в подробности» - говорится в блоге SentinelOne Labs.

Winslop: появился инструмент, вычищающий ИИ и рекламу из Windows 11

Похоже, Microsoft не собирается сбавлять темп с внедрением ИИ в Windows 11 — нравится это пользователям или нет. Copilot уже готовится поселиться в «Проводнике», ИИ всё активнее проникает в системные функции и настройки, а местами это действительно идёт на пользу, например в вопросах доступности.

Но вместе с полезными улучшениями Windows 11 продолжает обрастать спорными и откровенно раздражающими элементами.

Если вам всё это надоело, хорошие новости всё же есть. Для Windows 11 появился новый инструмент с говорящим названием Winslop, который помогает, выражаясь прямо, «вычистить ИИ-шлак» из системы.

Winslop — это свежий проект от разработчика, стоящего за FlyOOBE, популярной утилитой для кастомизации Windows 11. В основе Winslop лежит недавно выпущенный скрипт Remove Windows AI, но на этом автор не остановился и превратил его в полноценное нативное приложение с расширенной функциональностью.

Winslop умеет не только отключать и удалять ИИ-функции, но и настраивать поведение системы, приложения, политики и параметры по умолчанию. В будущем разработчик обещает новые возможности и направления настройки.

Интерфейс Winslop нельзя назвать эталоном современного дизайна, но по части практической пользы он более чем убедителен. В списке доступных опций:

  • отключение ИИ-функций и Copilot;
  • настройки приватности;
  • реклама и «рекомендации» Windows;
  • параметры Microsoft Edge;
  • игровые и системные твики.

 

При этом есть и важная кнопка отката изменений, если вдруг понадобится вернуть систему в исходное состояние.

Скачать Winslop можно бесплатно — проект доступен на GitHub.

Сам факт появления таких утилит говорит о многом. Пользователям Windows 11 всё чаще приходится прибегать к сторонним инструментам, чтобы просто сделать систему менее навязчивой.

Microsoft, кстати, тоже идёт навстречу юзерам. Например, в свежей Beta/Dev-сборке Windows 11 (26200.7535) корпорация добавила новую групповую политику, которая наконец-то позволяет полностью удалить приложение Copilot. Правда, с довольно строгими оговорками.

RSS: Новости на портале Anti-Malware.ru