Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Приходящий через Word зловред грузит с Imgur картинку с Cobalt Strike

Обнаружена новая вредоносная программа для Windows, распространяемая через целевые email-рассылки. Цепочку заражения запускает макрос, встроенный в документ Word; после активации он загружает с GitHub сценарий PowerShell, который, в свою очередь, скачивает с Imgur код Cobalt Strike, спрятанный в изображении по методу стеганографии.

Автор находки предположил, что это очередное творение APT-группы MuddyWater, она же SeedWorm и TEMP.Zagros. Эти злоумышленники тоже используют многоступенчатых скриптовых зловредов и раздают их через электронную почту.

Тестирование, проведенное в BleepingComputer, подтвердило результаты, полученные исследователем. Декодирование шелл-кода Cobalt Strike — легитимного инструмента пентестинга — показало, что злоумышленники не только прячут его в PNG-картинке, но также пытаются выдать за безобидный EICAR-файл, проверяющий статус антивируса.

На самом деле эта полезная нагрузка обеспечивает связь с C2-сервером через интерфейс WinINet (Win32 Internet Extensions). На момент публикации заметки BleepingComputer домен, в котором авторы атаки подняли свой сервер, был вне доступа.

Этот домен, как выяснил обнаруживший зловреда исследователь, был зарегистрирован в районе 20 декабря. Отдача PowerShell-скрипта с GitHub началась 24 декабря, и тогда же появились первые образцы на VirusTotal.

Легитимные сервисы GitHub и Imgur далеко не первый раз используются для хранения и маскировки  вредоносного кода. Так, с GitHub совсем недавно загружал один из своих модулей самоходный бот Gitpaste-12, а Imgur в этом году отдавал картинки с кодом Mimikatz в рамках целевых атак на цепочки поставок в Японии и странах Западной Европы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Google срочно пропатчила Chrome: закрыты три опасные уязвимости

Google выпустила обновление браузера Chrome для Windows, macOS и Linux — версии 142.0.7444.134/.135. Апдейт устраняет пять уязвимостей, среди которых три получили высокую степень опасности. Эти баги могли привести к сбоям, выходу за пределы песочницы или даже выполнению произвольного кода на компьютере пользователя.

Главная уязвимость, CVE-2025-12725, связана с модулем WebGPU — новым интерфейсом, отвечающим за работу графики и машинного обучения в браузере.

Брешь появилась из-за неправильной проверки границ при работе с памятью GPU. Это позволяло злоумышленнику записывать данные за пределы выделенной области, что могло привести к сбоям или выполнению произвольного кода. Проблему обнаружил анонимный исследователь, которому Google уже выплатила вознаграждение.

Вторая уязвимость, CVE-2025-12726, была найдена исследователем Алесандро Ортисом. Она затрагивает компонент Views, отвечающий за отрисовку интерфейса Chrome. Ошибка могла привести к повреждению памяти и несанкционированному доступу к элементам интерфейса — например, позволить вредоносным сайтам вмешаться в работу окон или виджетов браузера.

Третья уязвимость, CVE-2025-12727, обнаружена в движке V8, который выполняет JavaScript и WebAssembly. Исследователь под ником 303f06e3 сообщил о ней в конце октября. Проблема связана с неправильной работой с памятью, что теоретически может позволить хакеру запускать произвольный код через специально подготовленный скрипт. Подобные ошибки в V8 ранее часто использовались в реальных атаках.

Кроме того, Google устранила две уязвимости средней степени риска в компоненте Omnibox — адресной строке Chrome. Ошибки CVE-2025-12728 и CVE-2025-12729, найденные исследователями Hafiizh и Khalil Zhani, могли использоваться для утечки данных или обмана пользователя с помощью поддельных подсказок при вводе адресов.

Google рекомендует всем пользователям немедленно обновить Chrome. Сделать это можно вручную: откройте меню Настройки → Справка → О браузере Google Chrome — и браузер автоматически загрузит последнюю версию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru