Целевые атаки на госсектор Азербайджана используют тему COVID-19

Целевые атаки на госсектор Азербайджана используют тему COVID-19

Новая киберпреступная кампания использует тему нового коронавируса 2019-nCoV в целевых атаках на государственный и энергетический секторы Азербайджана. В операциях преступников участвует RAT-троян, извлекающий конфиденциальные документы, перехватывающий нажатия клавиш, пароли и даже снимки веб-камеры.

В ходе атак злоумышленники используют документы Microsoft Word в качестве дропперов. С их помощью в систему устанавливается написанный на Python троян «PoetRAT».

«RAT-вредонос располагает всеми стандартными функциями такого класса программ. Он даёт оператору в руки полный контроль над скомпрометированной системой», — пишет команда Cisco Talos.

По словам специалистов, вредоносная программа прицельно атакует SCADA-системы в энергетической сфере. Тема новой коронавирусной инфекции COVID-19 используется в качестве приманки — чтобы жертва установила троян, поддавшись спровоцированной пандемией панике.

Операторы прикрепляют PoetRAT к документу Word, который в случае открытия задействует макросы для извлечения и запуска вредоносной программы. Исследователи пока не смогли точно установить способ доставки изначального злонамеренного документа.

На данный момент известно, что загрузить используемый в атаках документ Word можно по простому URL. Таким образом, злоумышленники как-то передают жертве такую ссылку. Не исключено, что в ход идут фишинговые письма.

Сам троян PoetRAT содержит два скрипта, один из которых (frown.py) отвечает за связь с командным сервером (C&C), а второй (smile.py) выполняет команды операторов.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инструкция: как удалить неудаляемый Microsoft Edge в Windows 10

Бессмысленная и беспощадная Chromium-версия браузера Microsoft Edge устанавливается в Windows 10 через Windows Update. В этом случае удалить интернет-обозреватель стандартными методами не получится. Тем не менее деинсталлировать навязчивую программу можно с помощью командной строки.

В мае пользователи выяснили, что новая версия Microsoft Edge устанавливается на компьютеры с Windows 10 2004 посредством обновления под идентификатором KB4559309 (через Windows Update).

После инсталляции операционная система уже не даёт удалить браузер стандартным способом — через установку-удаление программ.

Однако для тех, кого не устраивает такой подход Microsoft, специалисты Deskmodder.de нашли способ деинсталлировать навязанный браузер. Приводим инструкцию здесь:

  1. Запускаем командную строку с правами администратора.
  2. Используем команду CD для перехода в директорию с установленным Microsoft Edge. Как правило, браузер располагается в C:\Program Files (x86)\Microsoft\Edge\Application\[номер версии]. Пример — C:\Program Files (x86)\Microsoft\Edge\Application\83.0.478.58\.
  3. После этого надо ввести команду, которая удалит новый Edge и установит классический:
    setup.exe --uninstall --system-level --verbose-logging --force-uninstall
  4. Закрываем командную строку.

После вышеописанных действий у вас должен появиться доступ к классической версии Microsoft Edge. К слову, в последнее время поведение Microsoft Edge всё больше напоминает адваре или программу-вымогатель.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru