Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Обнаружен новый метод распространения трояна Zusy через файлы PowerPoint

Киберпреступники нашли новый подход, они используют файлы PowerPoint и события mouseover, чтобы заставить пользователей выполнить на своей системе произвольный код и загрузить вредоносную программу.

Очень часто злоумышленники используют для распространения вредоносных программ специально созданные файлы Office, особенно документы Word. Обычно такие атаки основаны на социальной инженерии, и пытаются обманов заставить пользователя запустить VBA-макросы, встроенные в документ.

Однако недавно исследователи обнаружили несколько вредоносных файлов PowerPoint, которые используют события mouseover для выполнения кода PowerShell. Эти файлы с именем «order.ppsx» и «invoice.ppsx» распространяются через спам-письма с темами вроде «Заказ на поставку № 130527» или «Подтверждение».

Анализ, проведенный Ruben Daniel Dodge, показывает, что когда вредоносная презентация PowerPoint открывается, в ней отображается текст «Loading...Please wait», он является гиперссылкой.

Если пользователь наводит указатель мыши на ссылку, даже не кликнув по ней, выполняется запуск кода PowerShell. Функция защиты, которая включена по умолчанию в большинстве поддерживаемых версий Office, информирует пользователя о рисках и предлагает ему включить или отключить контент.

Если пользователь разрешает содержимому выполниться, код PowerShell связывается с доменом «cccn.nl». Далее с этого домена загружается и выполняется файл, что приводит в итоге к установке вредоносного загрузчика.

Исследователи из SentinelOne проанализировали атаку и обнаружили, что она используется для распространения нового варианта банковского трояна, получившего имена Zusy, Tinba и Tiny Banker.

«Несмотря на то, что пользователи получают предупреждения о возможной опасности, они все равно могут запустить вредоносное содержимое, так как зачастую торопятся, не вдаваясь в подробности» - говорится в блоге SentinelOne Labs.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Sony вновь массово блокирует российских геймеров

Компания Sony начала очередную волну массовых блокировок учетных записей российских пользователей PlayStation Network. По сообщениям геймеров, блокировка может произойти уже через несколько дней после регистрации — даже если аккаунт создан недавно и не проявлял подозрительной активности. Пользователи теряют доступ к ранее купленным играм, подпискам и цифровым сервисам.

При этом Sony никак официально не комментирует происходящее, оставляя ситуацию без разъяснений. О новой волне блокировок сообщил телеграм-канал Shot.

Обратившиеся в техническую поддержку получают типовой ответ: блокировка произведена по решению головного офиса компании и отмене не подлежит.

По мнению экспертов игрового рынка, за массовыми блокировками могут стоять сразу несколько причин:

  • борьба с перепродажами украденных аккаунтов и незаконным оборотом учетных данных;
  • ужесточение политики против так называемых "ложных регистраций" в других странах, с целью получения доступа к более низким ценам на игры.

Как рассказал в комментарии «Вечерней Москве» глава Русской ассоциации дистрибьюторов и импортеров видеоигр Яша Хаддажи, на чёрном рынке активно продаются похищенные учетные данные пользователей PlayStation Network. В случае жалобы от настоящего владельца Sony действительно блокирует такие аккаунты. Хаддажи рекомендует самостоятельно регистрировать аккаунты в третьих странах, чтобы минимизировать риски.

В то же время, по словам независимого эксперта Александра Кузьменко, Sony также активно борется с попытками пользователей экономить за счёт создания аккаунтов в других регионах. Разница в ценах может быть колоссальной — например, одна и та же игра в США и Турции может отличаться в пять раз. Однако доказать, что регистрация аккаунта в другой стране связана с реальным переездом, удаётся не всегда. По мнению эксперта, в такой ситуации у части пользователей может остаться только один выход — смена игровой платформы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru