Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Обнаружена новая вредоносная программа для Windows, распространяемая через целевые email-рассылки. Цепочку заражения запускает макрос, встроенный в документ Word; после активации он загружает с GitHub сценарий PowerShell, который, в свою очередь, скачивает с Imgur код Cobalt Strike, спрятанный в изображении по методу стеганографии.

Автор находки предположил, что это очередное творение APT-группы MuddyWater, она же SeedWorm и TEMP.Zagros. Эти злоумышленники тоже используют многоступенчатых скриптовых зловредов и раздают их через электронную почту.

Тестирование, проведенное в BleepingComputer, подтвердило результаты, полученные исследователем. Декодирование шелл-кода Cobalt Strike — легитимного инструмента пентестинга — показало, что злоумышленники не только прячут его в PNG-картинке, но также пытаются выдать за безобидный EICAR-файл, проверяющий статус антивируса.

На самом деле эта полезная нагрузка обеспечивает связь с C2-сервером через интерфейс WinINet (Win32 Internet Extensions). На момент публикации заметки BleepingComputer домен, в котором авторы атаки подняли свой сервер, был вне доступа.

Этот домен, как выяснил обнаруживший зловреда исследователь, был зарегистрирован в районе 20 декабря. Отдача PowerShell-скрипта с GitHub началась 24 декабря, и тогда же появились первые образцы на VirusTotal.

Легитимные сервисы GitHub и Imgur далеко не первый раз используются для хранения и маскировки  вредоносного кода. Так, с GitHub совсем недавно загружал один из своих модулей самоходный бот Gitpaste-12, а Imgur в этом году отдавал картинки с кодом Mimikatz в рамках целевых атак на цепочки поставок в Японии и странах Западной Европы.

На Госуслугах появится кнопка для жалоб на просьбы отключить VPN

На портале «Госуслуги» появится специальная кнопка, с помощью которой пользователи смогут пожаловаться на всплывающее сообщение с просьбой отключить VPN, даже если VPN у них не используется. Об этом сообщило Минцифры в своём канале в мессенджере «Максе».

В министерстве отметили, что такая кнопка появится «в ближайшее время». Она должна помочь пользователям быстрее сообщать о случаях, когда сервис ошибочно определяет подключение как VPN-соединение и ограничивает доступ.

Также в Минцифры заявили, что большинство российских сервисов ограничивают доступ для пользователей с включённым VPN. Если предупреждение об установленном VPN появляется ошибочно, ведомство советует обращаться в поддержку конкретного сервиса.

По версии Минцифры, ограничения вводятся для защиты данных, которые пользователи вводят на сайтах и в приложениях. В министерстве считают, что многие VPN-сервисы не обеспечивают должную защиту конфиденциальности и персональных данных, а злоумышленники могут использовать их для перехвата трафика и информации.

Таким образом, новая кнопка на «Госуслугах» должна стать способом быстро сообщать о ложных срабатываниях. Особенно это может быть полезно тем, кто находится за границей или сталкивается с ограничениями доступа без фактического использования VPN.

Напомним, ранее в Роскомнадзоре заявили, что корпоративный VPN внутри России пока никто не отменяет. По данным ведомства на 22 апреля 2026 года, использование VPN российскими компаниями для внутренних рабочих задач не ограничивается.

RSS: Новости на портале Anti-Malware.ru