Функцию встроенного видео в Microsoft Word можно использовать для атаки

Функцию встроенного видео в Microsoft Word можно использовать для атаки

Функцию встроенного видео в Microsoft Word можно использовать для атаки

Команда исследователей Cymulate нашла способ использовать функцию Online Video в Microsoft Word для выполнения вредоносного кода. Пока пользователь видит в документе Word встроенное видео с ссылкой на YouTube, там же может быть скрыт код html/javascript, который будет выполняться в фоновом режиме. Этот код может быть использован для осуществления различных атак.

Как уже стало понятно, этот вредоносный метод использует встроенное в документ Word видео, но атакующему также придется отредактировать файл XML с именем document.xml. В этом файле злоумышленник должен просто заменить ссылку на видео специальным пейлоадом.

Этот пейлоад открывает менеджер закачек Internet Explorer. Всю схему атаки можно разложить на семь шагов:

  1. Создаем документ Word.
  2. Вставляем видео — «Вставка => Онлайн-видео» — и добавляем любое видео с YouTube.
  3. Сохраняем документ, содержащий встроенное видео.
  4. Распаковываем документ (например, изменив расширение файла на .zip).
  5. Редактируем файл document.xml в папке word.
  6. В этом файле ищем параметр embeddedHtml, который содержит iframe с YouTube. Заменяем текущее значение iframe любым кодом html-javascript, который обработает Internet Explorer.
  7. Сохраняем изменения в document.xml и открываем документ.

«Обратите внимание, что никаких предупреждений безопасности при открытии данного документа вы не получите», — пишут обнаружившие вектор для атаки эксперты.

Исследователи опубликовали видео, доказывающее концепцию атаки. С ним можно ознакомиться по этой ссылке.

Напомним, в этом месяце в ходе новой вредоносной кампании злоумышленники модифицировали известную цепочку эксплойтов для загрузки кейлоггера Agent Tesla, при этом цель киберпреступников заключалась в избежании обнаружения популярными антивирусными решениями. На данный момент известно, что атакующие использовали две уязвимости в Microsoft Word, известные под идентификаторами CVE-2017-0199 и CVE-2017-11882.

Суд в России запретил рекламу аренды и продажи чужих банковских карт

Чертановский районный суд Москвы признал запрещённой информацию об аренде и продаже банковских карт третьих лиц. Под раздачу попали сайт и два телеграм-канала, где желающим предлагали ненадолго отдать свою карту или вовсе продать её.

Как сообщила пресс-служба московских судов, подобные предложения нарушают права и законные интересы граждан.

Владельцев ресурсов установить не удалось, а регистраторы доменных имён оказались иностранными компаниями. Суд удовлетворил административные иски и признал размещённую информацию запрещённой для распространения в России.

Такие объявления обычно используются для вербовки дропов — людей, чьи карты и банковские счета помогают принимать, переводить и обналичивать похищенные деньги.

Организаторы схем обещают владельцу карты безопасный заработок и уверяют, что никаких проблем не возникнет. Спойлер: возникают они прежде всего у формального владельца счёта.

ВТБ предупреждал о подобных схемах ещё в 2024 году. Передавший карту человек может попасть в банковские чёрные списки, лишиться нормального доступа к финансовым услугам и оказаться фигурантом уголовного дела.

В МВД также напоминали, что передача банковских карт и аккаунтов посторонним способна привести к уголовной ответственности. Особенно активно злоумышленники охотятся за детьми и подростками, заманивая их быстрыми выплатами.

Если через арендованную карту пройдут украденные деньги, полиция первым делом придёт не к загадочному куратору из Telegram. Она придёт к человеку, чьё имя напечатано на карте.

RSS: Новости на портале Anti-Malware.ru