Модифицированная цепочка эксплойтов для Word помогла обойти антивирусы

Модифицированная цепочка эксплойтов для Word помогла обойти антивирусы

Модифицированная цепочка эксплойтов для Word помогла обойти антивирусы

В ходе новой вредоносной кампании злоумышленники модифицировали известную цепочку эксплойтов для загрузки кейлоггера Agent Tesla, при этом цель киберпреступников заключалась в избежании обнаружения популярными антивирусными решениями. На данный момент известно, что атакующие использовали две уязвимости в Microsoft Word, известные под идентификаторами CVE-2017-0199 и CVE-2017-11882.

Эксплойты для этих брешей есть в открытом доступе, так что для злоумышленников не составило труда обзавестись необходимыми инструментами. По словам аналитиков Cisco Talos, преступники устанавливали по меньшей мере три вредоноса в ходе кампании: Agent Tesla, Loki и Gamarue.

Все эти три злонамеренные программы предназначены для кражи данных. Также Agent Tesla и Gamarue имеют функцию удаленного доступа.

Атаки начинались с электронных писем, содержащих документ Word (DOCX), который загружал файл RTF, завершающий доставку вредоносной программы. Атакующим было важно, чтобы RTF-файл остался незамеченным защитными решениями.

«Только два антивируса из 58 нашли что-то подозрительное, однако они сообщали лишь о некорректно созданном RTF. AhnLab-V3 детектировал файл как RTF/Malform-A.Gen, а Zoner — RTFBadVersion», — пишут специалисты в отчете.

Исследователи отмечают, что именно модификации в цепочке эксплойтов помогли избежать обнаружения вредоноса стандартными антивирусными решениями. Благодаря им злоумышленники смогли оснастить документы подпрограммами для загрузки вредоносной составляющей.

Загрузочный механизм полагался на поддержку встроенных объектов с помощью OLE. В ходе атаки совершенно необязательно было, чтобы пользователь менял настройки Microsoft Word или кликал на что-либо для запуска эксплойта.

Обойти обнаружение антивирусами помогла также обфускация внутри RTF-файла. Углубленный анализ показал, что киберпреступники также изменили значения заголовка OLE-объекта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Т2 будет предоставлять все услуги ИБ под единым брендом Safewall

Российский оператор связи Т2 объединил все свои ИБ-сервисы на общей платформе и зарегистрировал под нее новый товарный знак — Safewall. Инвестиции в новый проект, по оценкам экспертов, составили несколько сотен миллионов рублей.

В настоящее время абонентам Т2 доступны возможности проактивной защиты, поведенческого анализа, антифрод, голосовой ассистент. Развивать SafeWall планируется за счет добавления новых модулей — собственных разработок и решений партнеров компании.

Базовый уровень безопасности бесплатен и включает блокировку мошеннических звонков, антиспам для СМС, защиту от скрытых подписок, защиту от взлома аккаунта Госуслуг (запрет на доставку СМС-кодов во время звонков).

В рамках бесплатного ИБ-пакета также доступны блокировка телефонных вызовов и СМС с зарубежных номеров, автоматическая маркировка входящих звонков, мониторинг утечек персональных данных, помощь голосового ассистента.

Набор защитных функций можно расширить за счет подключения платных сервисов — таких как «Где мои дети» (геолокация), «Антивирус Kaspersky» и Kaspersky Safe Kids.

Получить доступ к Safewall можно из соответствующего раздела в мобильном приложении Т2:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru