Вредоносные Excel-файлы обходят антивирусы с помощью .NET-библиотеки

Вредоносные Excel-файлы обходят антивирусы с помощью .NET-библиотеки

Вредоносные Excel-файлы обходят антивирусы с помощью .NET-библиотеки

Киберпреступная группировка использует хитрую тактику для обхода антивирусных сканеров с помощью вредоносных таблиц в формате Excel. В своих атаках злоумышленники прибегают к помощи .NET-библиотеки.

На активность группы обратили внимание специалисты компании NVISO Labs, они же присвоили ей имя — Epic Manchego. Это относительно новая группировка, действующая с июня.

Под прицелом злоумышленников находятся компании по всему миру, которым направляются специальные фишинговые письма с вложенной вредоносной таблицей.

Казалось бы, на первый взгляд ничего необычного — таких атак тысячи. Однако команда NVISO отметила особенность вложенных Excel-документов, которым удавалось обходить антивирусные проверки.

Дело в том, что операторы Epic Manchego задействовали .NET-библиотеку под названием EPPlus, с помощью которой компилировали таблицы. Как правило, разработчики используют эту библиотеку в своих приложениях, чтобы добавить функции вроде «Сохранить как таблицу» или «Экспортировать в Excel».

EPPlus можно использовать для создания файлов в различных форматах таблиц. Поддерживается даже Excel 2019. Именно этим и пользуются киберпреступники — сохраняют свои вредоносные документы в формате Office Open XML (OOXML). Этот подход отличается тем, что у таких сгенерированных таблиц отсутствует секция со скомпилированным VBA-кодом.

Как известно, антивирусные программы ищут признаки вредоносного содержимого как раз в VBA-коде. В этом случае логично объясняется низкий процент детектирования вложенных в фишинговые письма Excel-файлов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp тестирует поддержку нескольких аккаунтов на одном устройстве

WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) наконец-то запустил публичное тестирование функции, которую пользователи ждут уже много лет: возможность работать сразу с несколькими аккаунтами на одном устройстве. Нововведение появилось в свежей бета-версии приложения на TestFlight.

Сейчас пользователям часто приходится выбирать обходные пути — например, устанавливать WhatsApp Business или использовать второе устройство, если нужно вести переписку с двух номеров.

В новом бета-билде, как выяснили в WABetaInfo, такая необходимость отпадает: внутри приложения появится нативная поддержка сразу двух аккаунтов.

 

Тестеры уже видят в настройках новый раздел Account List — или специальную кнопку рядом с иконкой QR-кода. Через него можно добавить вторую учётную запись прямо в приложении, без дополнительных устройств и без установки бизнес-версии мессенджера.

WhatsApp позволяет подключить как совершенно новый номер, который ещё никогда не использовался в сервисе, так и существующий аккаунт — в том числе тот, что был привязан к WhatsApp Business или другому телефону.

Есть и вариант добавить «спутниковый» аккаунт: достаточно отсканировать QR-код, и он автоматически синхронизируется с основным устройством.

Каждая из учётных записей будет иметь свой собственный набор настроек — историю чатов, конфигурацию резервных копий, уведомления и другие параметры. Уведомления также будут отображать, с какого именно аккаунта пришло сообщение.

Пока что система поддерживает максимум два аккаунта, но функция уже выглядит достаточно привлекательной, чтобы ожидать полноценного релиза в ближайшее время. Сроки запуска пока не называются.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru