Банковский троян TrickBot распространяют с помощью Google Docs

Банковский троян TrickBot распространяют с помощью Google Docs

Киберпреступники используют Google Документы для распространения знаменитого банковского трояна TrickBot. В этих кампаниях вредоносную программу маскируют под PDF-документы.

О новом способе доставки этого трояна сообщили эксперты компании Cofense. Напомним, что сам TrickBot известен сообществу кибербезопасников с октября 2016 года. Авторы вредоноса постоянно обновляют и совершенствуют его.

Изначально TrickBot располагал исключительно функциями банковского трояна, но со временем злоумышленники оснастили его возможностью похищать данные и устанавливать в систему другие вредоносные нагрузки.

Буквально на днях специалисты компании Cofense зафиксировали фишинговую кампанию, в ходе которой атакующие распространяли TrickBot посредством ссылок сервиса Google Документы.

«Злоумышленники играли на любопытстве людей — пытались заставить их перейти по ссылке фразой "Вы уже получили документы, которые я оправлял вам ранее?". Такое письмо было вполне легитимно сгенерировано сервисом Google Документы, однако в результате пользователя направляли на документ, содержащий вредоносную ссылку», — гласит отчёт  исследователей.

Далее по ссылке находилась фейковая страница с ошибкой 404, которая рекомендовала скачать документ локально. Именно так жертва загружала себе на компьютер якобы документ в формате PDF.

На деле расширение было замаскировано (уловка двойного расширения — .pdf.exe). Если система Windows у пользователя настроена на скрытие известных типов файлов, ему будет трудно распознать подвох.

После запуска вредоносной составляющей она копировала себя в разные директории и создавала задание. Планировщик запускал это задание каждые 11 минут в течение последующих 414 дней. Троян также внедрял свой код в процессы.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вышел Google Chrome 102 с патчами для 32 дыр (одна критическая)

Google выпустила новую версию браузера Chrome, получившую номер 102. Разработчики устранили в общей сложности 32 уязвимости, одна из которых получила статус критической. Апдейт доступен для пользователей Windows, Linux и macOS.

Об устранённых ныне багах интернет-гигант узнал от сторонних исследователей в области кибербезопасности. Помимо одной критической бреши, ещё восемь получили высокую степень риска, девять — среднюю, семь — низкую.

Также в заметках Google отмечается работа над устранением проблем, выявленных в ходе внутреннего тестирования.

Вышеупомянутая критическая уязвимость числится под идентификатором CVE-2022-1853. Это некорректное использование динамической памяти (use-after-free) в интерфейсе IndexedDB, который приложения используют для хранения данных в браузере.

Google пока не публикует подробности уязвимости, чтобы не спровоцировать волну атак, однако специалисты Malwarebytes подчеркнули следующее:

«Вероятнее всего, атакующий может получить контроль над браузером жертвы с помощью специально созданного вредоносного сайта».

Так или иначе, в свежих патчах от Google нет заплаток для 0-day, так что в этом плане у пользователей должно быть гораздо меньше беспокойств.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru