Cisco: Атаки на организации становятся все более сложными

Cisco: Атаки на организации становятся все более сложными

Cisco: Атаки на организации становятся все более сложными

Исследователи Cisco Talos сообщают об атаках с использованием записей DNS TXT, целью которых является заражение организаций. В этих атаках примечательно использование скомпрометированных правительственных серверов США для размещения вредоносного кода, используемого на последующих этапах цепочки заражения вредоносными программами.

Фишинговые письма маскируются под отправленные Комиссией по ценным бумагам и биржам (SEC), чтобы убедить пользователя  открыть их. Отличительной особенностью этой вредоносной кампании является использование обфускации и сложного многоэтапного процесса заражения, что свидетельствует о том, что за ней стоят высококвалифицированные хакеры.

В самих письмах содержалось вредоносное вложение, которое при открытии инициировало сложный многоступенчатый процесс заражения вредоносной программой DNSMessenger. В качестве вложений выступали документы Microsoft Word. Вместо использования макросов или OLE-объектов, которые являются одними из наиболее распространенных способов использования документов Microsoft Word для выполнения кода, эти вложения используют Dynamic Data Exchange (DDE).

При открытии документ сообщит пользователю, что он содержит ссылки на внешние файлы и попросит разрешить или запретить вывод содержимого.

В случае, если пользователь разрешит вывод внешнего контента, вредоносный документ обращается к размещенному на сервере злоумышленника содержимому для извлечения кода, который требуется для заражения цели вредоносными программами.

Содержимое кода, получаемого с сервера, представляет собой код Powershell и включает в себя блоб, который кодируется как Base64, так и gzipped. Код извлекается, деобфусцируется, а затем выполняется Powershell.

Деобфусцированный код отвечает за начало последующих этапов процесса заражения. Интересный момент заключается в том, что этот код также определяет версию Powershell на зараженной системе, а также привилегии доступа пользователя, чтобы определить, как максимально эффективно закрепиться в системе.

«Своей сложностью эта атака отражает то, с какими трудностями сталкиваются организации. Атакующие часто используют несколько уровней обфускации, пытаясь сделать анализ сложнее, уклониться от обнаружения и тому подобнее. Использование DNS на поздних этапах таких атак становится все более и более обычным явлением», - утверждают эксперты.

17% HR-менеджеров столкнулись с дипфейками на онлайн-собеседованиях

Онлайн-собеседования превратились в театр цифровых двойников. Вместо кандидата на интервью может прийти более опытный человек, а нейросеть в реальном времени одолжит ему чужие лицо и голос. В итоге предложение получает соискатель, которого работодатель фактически никогда не видел.

Масштаб уже не шуточный. Компания Pindrop открыла вакансию разработчика senior backend и проверила 827 откликов своими антифрод-системами.

Около 100 кандидатов, или 12,5%, оказались дипфейками. По данным Resume Genius, с такой подменой сталкивались 17% HR-менеджеров.

Исследование GetReal Security показало ещё более неприятную картину: 41% опрошенных американских компаний в 2025 году наняли и вывели на работу мошеннических кандидатов, не заметив обмана. Gartner прогнозирует, что к 2028 году фейковым окажется каждый четвёртый соискатель.

Чаще всего цифровые самозванцы атакуют ИТ-компании, криптовалютные проекты и организации из сферы кибербезопасности. Одни пытаются получить работу без нужных навыков, другие скрывают страну проживания, а третьи охотятся за корпоративными данными. Более 300 компаний в США, по данным Минюста страны, наняли на ИТ-позиции людей, связанных с Северной Кореей.

Распознать подмену на глаз непросто: люди выявляют дипфейки с точностью лишь около 56%. Выдать их могут рассинхронизация губ и речи, плывущие края лица, странные тени, задержки перед ответами и пустые профили в соцсетях.

Поэтому кандидата просят повернуться в профиль, провести рукой перед лицом или показать три пальца. На таких движениях нейросеть иногда теряет самообладание: лицо расползается, пальцы мутируют, маска слетает.

Раньше на собеседовании проверяли навыки кандидата. Теперь сначала приходится выяснять, существует ли он вообще.

RSS: Новости на портале Anti-Malware.ru