Фишеры используют уязвимость в WinRAR для запуска бестелесного бэкдора

Фишеры используют уязвимость в WinRAR для запуска бестелесного бэкдора

Фишеры используют уязвимость в WinRAR для запуска бестелесного бэкдора

Недавно зафиксированные атаки на организации в сфере спутниковой связи и коммуникаций повторяют технику, используемую киберпреступной группой MuddyWater. Злоумышленники эксплуатируют 19-летнюю уязвимость в архиваторе WinRAR для запуска бестелесного PowerShell-бэкдора.

К счастью, в настоящее время для этой уязвимости (CVE-2018-20250) уже выпущен патч, однако из-за отсутствия функции автоматического обновления многие становятся жертвами подобных атак.

Неудивительно, что после появления информации об этой уязвимости в течение короткого промежутка времени появилось более 100 эксплойтов под нее.

В случае последних атак с использованием CVE-2018-20250 злоумышленники получают полный контроль над атакуемой системой.

Все началось с того, что команда Office 365 Advanced Threat Protection обнаружила вредоносный файл, который использовал уязвимость в WinRAR. Исследователи сразу поняли, что имеют дело с тщательно подготовленными и хорошо организованными киберпреступниками.

По словам Рекса Плантадо, эксперта Office 365 ATP, атаки начинаются с фишингового письма, которое замаскировано под письмо от Министерства иностранных дел Афганистана.

К письму прикреплен документ Word, который не содержит никакой вредоносной составляющей — предположительно, чтобы избежать детектирования антивирусными средствами, которые используют сервисы электронной почты.

Однако в этом документе содержится ссылка на другой документ, который уже располагается в облачном хранилище OneDrive.

И вот во втором документе как раз и содержится вредоносная составляющая, которая запускает цепочку атаки. В частности, файл содержит грамотно обфусцированный макрос. В случае активации макросов в Microsoft Office (по умолчанию отключены) запустится загрузка на компьютер вредоносной программы.

После ее запуска пользователя попросят перезагрузить компьютер, так как в системе якобы отсутствует важная DLL.

В конечном счете загружается скрипт PowerShell, который имеет множество слоев шифрования. По словам экспертов, этот скрипт очень похож на тот, что использует группировка MuddyWater.

Попав на компьютер, вредонос способен предоставить злоумышленникам полный контроль над системой жертвы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

У россиян массово сбоит Kaspersky Secure Connection

Ряд российских пользователей сталкивается со сбоями в работе Kaspersky Secure Connection — сервиса «Лаборатории Касперского» для безопасной передачи трафика. У людей появляются ошибки подключения, приложение зависает на этапе «подключение к удалённому серверу» и не проходит инициализацию.

В пресс-службе компании подтвердили, что неполадки действительно есть:

«В последние несколько дней часть пользователей Kaspersky Secure Connection могут испытывать сложности с подключением. Чтобы приложение работало корректно, пользователям из России следует убедиться, что они используют лицензию, выпущенную для российского региона, а также что приложение обновлено до актуальной версии».

По данным Runet, техподдержка уже несколько дней не отвечает на обращения некоторых пользователей. Представители компании эту ситуацию не прокомментировали.

Модератор пользовательского форума «Лаборатории Касперского» пояснил, что проблемы чаще всего возникают у тех, кто покупал лицензии не для российского региона, а также оформлял подписку на «Яндекс Маркете». По его словам, таких пользователей в пятницу автоматически перевели на другой сетевой сервис.

«Таких подписчиков перевели на Pure. Но он из России практически не работает. Кроме того, там меньше серверов, всего один протокол, отсутствует двойной и нет конфигураций для роутеров», — сообщил модератор.

Ситуация с последними сбоями остаётся не до конца ясной. Пока пользователям рекомендуют проверять актуальность лицензии и версии приложения, но часть владельцев зарубежных подписок сообщает, что сервис фактически перестал работать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru