Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Новая фишинговая кампания Trickbot мастерски подделывает сайт банка

Банковский троян Trickbot был замечен в новой спам-кампании, в рамках которой жертвы заманиваются на фишинговую страницу, которую невозможно отличить от легитимной банковской.

Напомним, что вредонос Trickbot сосредоточил свое внимание на финансовом секторе США, Великобритании, Австралии и других стран, он с прошлого года атаковал клиентов онлайн-банкинга.

Злоумышленники, стоящие за Trickbot постоянно улучшают и развивают свою программу. Например, можно отметить эксперименты с EternalBlue, эксплойтом Windows, который помог распространить WannaCry и Petya.

Но фишинг все же остается основным вектором распространения троянов, и этот не исключение. Замеченная исследователями недавно вредоносная кампания Trickbot отправила более 75 000 писем за 25 минут, в письмах утверждается, что они принадлежат одному из крупнейших банков Великобритании Lloyds.

В теме и теле писем было отмечено, что речь идет о платёжной системе Великобритании BACS, а жертве якобы нужно просмотреть и подписать прикрепленные документы.

После загрузки и открытия Excel-вложения под именем «IncomingBACs.xlsm», пользователю предлагается включить макросы, чтобы разрешить редактирование документа. Однако, как и во многих вредоносных кампаниях, этот процесс позволяет загрузить вредоносную нагрузку.

В этом случае троянец использует PowerShell для загрузки исполняемого файла, который в конечном итоге запускается как «Pdffeje.exe», является основным процессом TrickBot, который устанавливает вредоносную программу на компьютер.

После заражения Trickbot работает в фоновом режиме и ждет, когда жертва посетит свой онлайн-банк. В момент попытки пользователя зайти на легитимный сайт своего банка, вредонос перенаправляет его на вредоносный сайт, который в данном случае является поддельной версией веб-сайта Lloyds. Интересно то, что фишинговый сайт практически нельзя отличить от оригинального - правильный URL-адрес онлайн-банка и законный сертификат SSL прилагаются.

«Используя HTML и JavaScript, вредоносный сайт может отображать правильный URL-адрес и цифровой сертификат подлинного сайта на вредоносной странице» - говорит исследователь из Cyren.

Таким образом, введя пользователя в заблуждение такой качественной подделкой, злоумышленники могут получить данные его доступа к онлайн-банку, а в будущем похитить средства жертвы.

В Intel TDX обнаружены уязвимости с риском утечки данных

Intel вместе с Google провела масштабный аудит технологии Trust Domain Extensions (TDX), процессе которого обнаружилось немало проблем. За пять месяцев работы специалисты выявили пять уязвимостей, а также 35 багов и потенциальных слабых мест в коде.

TDX — это аппаратная технология «конфиденциальных вычислений». Она предназначена для защиты виртуальных машин в облаке даже в том случае, если гипервизор скомпрометирован или кто-то из администраторов действует недобросовестно.

По сути, TDX создаёт изолированные «доверенные домены» (Trust Domains), которые должны гарантировать конфиденциальность и целостность данных.

Проверкой занимались исследователи Google Cloud Security и команда Intel INT31. Они анализировали код TDX Module 1.5 — ключевого компонента, отвечающего за работу механизма на высоком уровне. В ход пошли ручной аудит, собственные инструменты и даже ИИ.

В результате обнаружены пять уязвимостей (CVE-2025-32007, CVE-2025-27940, CVE-2025-30513, CVE-2025-27572 и CVE-2025-32467). Их можно было использовать для повышения привилегий и раскрытия информации. Intel уже выпустила патчи и опубликовала официальное уведомление.

Самой серьёзной Google называет CVE-2025-30513. Она позволяла злоумышленнику фактически обойти механизмы безопасности TDX. Речь идёт о сценарии, при котором во время миграции виртуальной машины можно было изменить её атрибуты и перевести её в режим отладки.

Это открывало доступ к расшифрованному состоянию виртуальной машины, включая конфиденциальные данные. Причём атаку можно было провести уже после процедуры аттестации, когда в системе гарантированно присутствуют важные материалы.

Google опубликовала подробный технический отчёт (PDF) объёмом 85 страниц, а Intel — более краткое описание результатов совместной работы.

RSS: Новости на портале Anti-Malware.ru