Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Исследователи из Microsoft уже несколько недель наблюдают спам-рассылки, целью которых является внедрение банковского трояна в системы, расположенные за файрволом. Для обхода защитных фильтров и песочниц злоумышленники используют технику HTML smuggling («контрабанда HTML»), позволяющую генерировать полезную нагрузку на лету на стороне клиента.

Спам-письма, распространяемые в рамках текущей кампании, содержат ссылку, которая выглядит вполне безобидно и не указывает на файл с подозрительным расширением вроде .exe, .doc, .msi и т. п. При ее активации в браузер жертвы загружаются встроенные в HTML-страницу компоненты, из которых формируется файл ZIP с JavaScript-кодом.

При запуске этот сценарий инициирует обращение к стороннему сайту для загрузки другого ZIP (с обманным расширением .png), содержащего две DLL-библиотеки и файл EXE. Одна из DLL и есть целевая полезная нагрузка — в данном случае банковский троян Casbaneiro (Metamorfo), ориентированный на клиентуру банков Латинской Америки.

Метод доставки вредоносного кода, известный как HTML smuggling, основан на использовании возможностей HTML5 и JavaScript. В частности, эта схема задействует два HTML-атрибута: href и download. Первый задаёт адрес документа, на который следует перейти, второй указывает браузеру на необходимость загрузки привязанного ресурса с последующим сохранением на диск.

 

По словам Microsoft, ее Defender для Office 365 сможет выявить подобную контрабанду вредоносного контента. Предупреждение экспертов адресовано тем, кто не является клиентом компании и не использует защитные решения для электронной почты.

Техника HTML smuggling не нова. Как отметил репортер The Record, наличие такой возможности исследователи доказали еще в середине 2010-х годов. В 2019-м ею воспользовались авторы банковского трояна Danabot; этот способ доставки вредоносного кода также засветился в прошлогодней спам-кампании криминальной группы, которую в Menlo Security именуют Duri.

Мошенники подделывают голоса следователей с помощью ИИ

Злоумышленники всё чаще выдают себя за сотрудников следственных органов, используя технологии искусственного интеллекта для генерации голосов и визуальных образов. Нейросети также применяются для создания убедительных текстовых сообщений. Такой подход позволяет мошенникам выманивать персональные данные и убеждать людей передавать деньги или ценности.

О распространении этой практики рассказал ТАСС руководитель регионального управления Следственного комитета по Калининградской области Дмитрий Канонеров.

По его словам, использование нейросетевых технологий позволяет создавать крайне правдоподобный контент, который легко воспринимается как подлинный.

«Мошенники используют должности и фамилии сотрудников нашего ведомства, которые нередко выступают по телевидению с комментариями по уголовным делам. Они задействуют искусственный интеллект, способный сгенерировать голос. Недавно к моему заместителю пришло голосовое сообщение “от меня”. Звучало действительно очень похоже», — отметил Дмитрий Канонеров.

Как пояснил представитель Следственного комитета, действуя от имени ведомства, злоумышленники часто ведут себя агрессивно и грубо. Таким образом они усиливают психологическое давление на потенциальных жертв и пытаются вывести их из эмоционального равновесия.

Дмитрий Канонеров также напомнил, что порядок проведения следственных действий строго регламентирован. Сотрудники правоохранительных органов не проводят такие действия дистанционно — они осуществляются исключительно в очном формате. Вызов граждан производится с помощью повестки или телефонограммы. Кроме того, представители следствия никогда не требуют перевода денег или передачи каких-либо товарно-материальных ценностей.

Одним из самых распространённых видов мошенничества с применением дипфейков остаются просьбы о материальной помощи от имени знакомых и коллег потенциальных жертв. Для рассылки таких сообщений злоумышленники, как правило, используют похищенные аккаунты. Также ранее фиксировались случаи использования визуальных образов губернаторов ряда регионов.

RSS: Новости на портале Anti-Malware.ru