Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Microsoft выявила вредоносную спам-кампанию, использующую HTML smuggling

Исследователи из Microsoft уже несколько недель наблюдают спам-рассылки, целью которых является внедрение банковского трояна в системы, расположенные за файрволом. Для обхода защитных фильтров и песочниц злоумышленники используют технику HTML smuggling («контрабанда HTML»), позволяющую генерировать полезную нагрузку на лету на стороне клиента.

Спам-письма, распространяемые в рамках текущей кампании, содержат ссылку, которая выглядит вполне безобидно и не указывает на файл с подозрительным расширением вроде .exe, .doc, .msi и т. п. При ее активации в браузер жертвы загружаются встроенные в HTML-страницу компоненты, из которых формируется файл ZIP с JavaScript-кодом.

При запуске этот сценарий инициирует обращение к стороннему сайту для загрузки другого ZIP (с обманным расширением .png), содержащего две DLL-библиотеки и файл EXE. Одна из DLL и есть целевая полезная нагрузка — в данном случае банковский троян Casbaneiro (Metamorfo), ориентированный на клиентуру банков Латинской Америки.

Метод доставки вредоносного кода, известный как HTML smuggling, основан на использовании возможностей HTML5 и JavaScript. В частности, эта схема задействует два HTML-атрибута: href и download. Первый задаёт адрес документа, на который следует перейти, второй указывает браузеру на необходимость загрузки привязанного ресурса с последующим сохранением на диск.

 

По словам Microsoft, ее Defender для Office 365 сможет выявить подобную контрабанду вредоносного контента. Предупреждение экспертов адресовано тем, кто не является клиентом компании и не использует защитные решения для электронной почты.

Техника HTML smuggling не нова. Как отметил репортер The Record, наличие такой возможности исследователи доказали еще в середине 2010-х годов. В 2019-м ею воспользовались авторы банковского трояна Danabot; этот способ доставки вредоносного кода также засветился в прошлогодней спам-кампании криминальной группы, которую в Menlo Security именуют Duri.

Android разрешил переносить пароли и passkeys без опасных текстовых файлов

Google запустила в Android механизм прямого переноса паролей и ключей доступа между менеджерами учётных данных. Теперь ради смены приложения не нужно выгружать секреты в незашифрованный текстовый файл и надеяться, что его никто не найдёт раньше удаления. Перенос запускается внутри нового менеджера паролей.

Пользователь выбирает импорт, после чего Android находит совместимые приложения на устройстве и перенаправляет в прежний сервис.

Там можно проверить список данных и подтвердить передачу. По словам Google, весь процесс занимает несколько секунд, а отдельный файл на смартфоне не создаётся.

Главным изменением стала поддержка passkeys. Ранее ключи доступа нельзя было перенести в другой менеджер: их приходилось заново создавать на каждом сайте и в каждом приложении.


На старте новую функцию поддерживают Google Password Manager, 1Password, Bitwarden Password Manager и Dashlane. Google обещает подключить новых партнёров, но конкретных имён и сроков пока не приводит. Если используемый менеджер не вошёл в список, остаётся прежняя схема с экспортом паролей, а passkeys переезжать откажутся.

Согласно примечанию Google, новый механизм совместим с устройствами под управлением Android 8 и новее. При этом компания описывает передачу как безопасную, но не раскрывает в анонсе технические подробности защиты данных во время обмена между приложениями.

Функция снижает зависимость пользователей от одного поставщика и устраняет один из самых неприятных этапов миграции — хранение всей коллекции паролей открытым текстом.

RSS: Новости на портале Anti-Malware.ru