Фишеры используют азбуку Морзе для маскировки URL на своей странице

Фишеры используют азбуку Морзе для маскировки URL на своей странице

Фишеры используют азбуку Морзе для маскировки URL на своей странице

Для обхода защитных почтовых шлюзов и фильтров авторы адресных фишинговых писем используют новаторский способ сокрытия вредоносного содержимого страницы. Теги JavaScript, внедряемые в HTML-код, шифруются с использованием азбуки Морзе.

Новая фишинговая компания стартовала, по всей видимости, в начале текущего месяца. Первые образцы мошеннических вложений были загружены на VirusTotal 2 февраля.

Поддельные сообщения замаскированы под требование оплаты услуг от имени некой организации. Прикрепленный файл, судя по названию, содержит счет-фактуру, выписанный на имя получателя письма, однако двойное расширение — ._xlsx.hTML — должно сразу насторожить адресата.

 

При просмотре вложения в текстовом редакторе эксперты обнаружили JavaScript, сопоставляющий буквы и цифры с символами азбуки Морзе. Этот сценарий расшифровывает код «морзянки», вызывая функцию decodeMorse(). На выходе получается шестнадцатеричная строка, декодирование которой выявляет теги JavaScript, подставляемые в HTML-код страницы.

Внедрение скриптов в данном случае обеспечивает ресурсы, необходимые для рендеринга поддельной таблицы Excel с диалоговым окном — пользователю сообщается, что время авторизации истекло и нужно повторно ввести пароль. Если жертва последует этому указанию, данные из формы отправятся на сервер злоумышленников.

Для пущей убедительности фишинговая страница снабжена логотипом атакуемой компании — мошенники получают его с сайта logo.clearbit.comservice. Если требуемого значка там нет, они используют логотип Office 365.

 

Исследователям из BleepingComputer пока удалось выявить 11 мишеней текущей фишинговой кампании: SGS, Dimensional, Metrohm, SBI Mauritius Ltd (подразделение Государственного банка Индии), NUOVO IMAIE, Bridgestone, Cargeas, ODDO BHF Asset Management, Dea Capital, Equinti и Capital Four.

Где проходит ватерлиния кибербезопасности: ИБ-эксперты встретятся 17 июня

До конференции «ВАТЕРЛИНИЯ» остаётся всего неделя. Уже 17 июня в Московском Императорском яхт-клубе соберутся специалисты по информационной безопасности, чтобы обсудить не только громкие угрозы и тренды, но и те проблемы, которые обычно остаются под водой.

Название мероприятия выбрано не случайно. В морской терминологии ватерлиния — это граница между видимой и скрытой частью судна.

Организаторы «ВАТЕРЛИНИИ» предлагают посмотреть на кибербезопасность через ту же призму: за внедрёнными решениями, регламентами и красивыми отчётами нередко скрываются накопленные риски, новые сценарии атак и уязвимости, которые напрямую влияют на устойчивость бизнеса.

В центре внимания конференции окажутся практические вопросы, с которыми сегодня сталкиваются ИБ-команды. Участники обсудят развитие SOC и MDR, изменения в регулировании, подходы к построению защиты без избыточного формализма, а также реальные угрозы, способные повлиять на работу компаний.

Генеральным партнёром мероприятия выступает «Лаборатория Касперского», стратегическим партнёром — «Код Безопасности», официальным партнёром — UserGate.

Среди специальных гостей заявлены Алексей Лукацкий и Михаил Кадер.

Организаторы подчёркивают, что конференция задумана не как очередная серия презентаций с дежурными слайдами. Основная идея — дать специалистам возможность сверить подходы, обменяться опытом и обсудить реальные кейсы, которые возникают в условиях постоянно меняющегося ландшафта угроз.

Информационную поддержку мероприятию оказывают КИБЕРМЕДИА, CISO CLUB, Медиа Группа «Авангард», Global Digital Space, «Культ Безопасности», «Пакет Безопасности», Sachok, AM Live и издательский дом «Коннект».

До старта осталось совсем немного. И если в мире кибербезопасности вы предпочитаете смотреть не только на то, что находится над ватерлинией, конференция обещает немало интересных поводов для обсуждения.

RSS: Новости на портале Anti-Malware.ru