BazarBackdoor раздается с помощью Установщика приложений Windows 10

BazarBackdoor раздается с помощью Установщика приложений Windows 10

BazarBackdoor раздается с помощью Установщика приложений Windows 10

Эксперты Sophos обнаружили в корпоративных ящиках подозрительное письмо по поводу жалобы клиента, которая якобы осталась без внимания. Анализ вложения показал, что рассылка нацелена на распространение BazarBackdoor, и доставка зловреда осуществляется необычным способом — с помощью установщика приложений Windows 10.

Отправителем вредоносного письма, имитирующего продолжение переписки (Re: в качестве темы), значился некий «помощник главного менеджера Sophos». Такой должности в ИБ-компании нет, как и сотрудника с именем, указанным в строке «From:».

Этот персонаж выражал негодование по поводу того, что на получателя пожаловались, а тот даже не счел нужным сообщить об этом начальству. «Провинившегося» сотрудника просили позвонить, а для того, чтобы он понял, о чем идет речь, предлагали открыть PDF-файл, услужливо указанный ссылкой.

В открываемую по ссылке страницу встроена кнопка для предпросмотра документа. Если навести на нее курсор, проявляется URL с префиксом ms-appinstaller:, предваряющим привычный https://.

 

В таких случаях браузер, по словам экспертов, инициирует запуск AppInstaller.exe — установщика приложений Windows 10, упрощающего загрузку программ, не опубликованных в магазине Microsoft. Этот инструмент полезен, например, при тестировании приложений перед запуском в продажу; он также позволяет быстро развернуть приложение в организации и автоматизировать его обновление.

Привязанный ссылкой текстовый документ (файл Adobe.appinstaller в формате XML) содержит ссылку на более крупный файл Adobe_1.7.0.0_x64.appbundle с целевой полезной нагрузкой — зловредом BazarBackdoor. Обе страницы были размещены в облачном хранилище Microsoft — видимо, для придания им большего веса; доступ к ним уже заблокирован.

Примечательно, что вредоносный .appbundle (ZIP-архив) подписан сертификатом, выданным пару месяцев назад некой британской компании Systems Accounting Limited. Издателя уже известили о злоупотреблении.

Атака в данном случае происходит за пару секунд, но требует соучастия потенциальной жертвы. При попытке перехода по ссылке во вредоносном письме защита Windows выводит пользователю сообщение о том, что сайт пытается открыть приложение AppInstaller.

 

Если пользователь санкционирует этой действие (нажатием кнопки Open в диалоговом окне), инсталлятор запросит разрешение на установку «компонента Adobe PDF». Тот, кто согласится, получит в награду выполняемый в памяти бэкдор, способный по команде собирать и сливать на сторону информацию о зараженной системе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Число онлайн-преступлений против детей выросло на 25% в 2025 году

За первые семь месяцев 2025 года число онлайн-преступлений против детей и подростков в России увеличилось на четверть по сравнению с аналогичным периодом прошлого года. Жертвами киберпреступников стали около 5 тысяч несовершеннолетних, что вызывает серьёзную обеспокоенность экспертов и правоохранителей.

Такую статистику привело МВД России по запросу ТАСС. При этом чаще всего пострадавшими от преступлений, связанных с неправомерным использованием инфокоммуникационных технологий, становятся граждане в возрасте от 25 до 45 лет.

«При общем снижении числа жертв информационно-телекоммуникационных технологий (-12,2%), потерпевшими стали более 71 тыс. пенсионеров, что на 0,4% больше, чем годом ранее, и почти 5 тыс. несовершеннолетних. Их количество выросло на 25,2%», - сообщили в пресс-центре МВД.

По данным компании F6, за первое полугодие 2025 года зафиксировано более 3,5 тысячи случаев, когда детей использовали для хищения средств у родителей. Общий ущерб составил около 600 млн рублей, а средняя сумма ущерба за год удвоилась.

Согласно исследованию, проведённому ГК «Солар» и «Михайлов и партнеры. Аналитика», за последний год с мошенническими действиями сталкивались 81% детей и подростков. Более половины (56%) получали звонки якобы от сотрудников «банков», 40% — от лиц, представлявшихся работниками МВД и других ведомств.

53% несовершеннолетних получали сообщения от незнакомцев, 41% — с аккаунтов знакомых, а 39% переходили по сомнительным ссылкам в телеграм-каналах и соцсетях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru