Баг Microsoft MSHTML используется для кражи паролей Google, Instagram

Баг Microsoft MSHTML используется для кражи паролей Google, Instagram

Баг Microsoft MSHTML используется для кражи паролей Google, Instagram

Иранская киберпреступная группировка крадёт учётные данные пользователей Google и Instagram, используя при этом вредоносную программу PowerShortShell и уязвимость в Microsoft MSHTML. О новой вредоносной кампании рассказали исследователи из SafeBreach Labs.

Зловред PowerShortShell также используется для слежки за пользователями Telegram и сбора информации о системах взломанных устройств. Все эти сведения отправляются на специальный сервер, находящийся под контролем киберпреступников.

По словам SafeBreach Labs, активность злоумышленников впервые была зафиксирована в июле, когда стартовали письма целевого фишинга. Преступники атаковали в первую очередь пользователей Windows, поскольку вложенный документ в формате Word содержал эксплойт для RCE-бага в Microsoft MSHTML — CVE-2021-40444.

Пейлоад PowerShortShell запускается с помощью DLL, которая первой попадает в систему жертвы. После запуска PowerShell-скрипт начинает сбор данных и параллельно снимает скриншоты. Всё это практически сразу уходит на сервер злоумышленников.

«Практически 50% жертв группировки располагаются в США. Судя по содержанию фишинговых писем, которые упоминают президента Ирана и его ошибки на посту, кампания нацелена на иранцев, проживающих на территории другой страны», — объясняет команда SafeBreach Labs.

Второе место по числу жертв атаки занимают Нидерланды (12,5%), а третье делят между собой Россия, Канада и Германия (8,3%).

НСПК предупредила о сбоях при оплате в интернете картами Visa и Mastercard

У держателей российских карт Visa и Mastercard могут возникнуть сложности при оплате покупок в интернете. Национальная система платёжных карт посоветовала не ждать, пока платёж зависнет в самый неподходящий момент, и заменить старый пластик на карту «Мир».

Проблемы связаны с переходом НСПК на российские сертификаты безопасности.

Они нужны для подтверждения подлинности интернет-ресурсов и организации защищённого соединения. В компании утверждают, что такой шаг обеспечит стабильный доступ к её сервисам и уже стал обычной практикой среди российских организаций.

С картами «Мир» ничего не изменится: ими по-прежнему можно будет расплачиваться как в обычных магазинах, так и в интернете. А вот карты международных платёжных систем, ушедших из России в 2022 году, при онлайн-оплате способны начать капризничать.

Есть ещё один побочный эффект. Некоторые иностранные браузеры могут не распознать российский сертификат и показать предупреждение о небезопасном подключении.

В НСПК подчёркивают: такое сообщение связано с особенностями браузера и само по себе не означает, что ресурс взломан, а данные пользователя уже отправились гулять по Сети.

На безопасность платежей, сохранность информации и работу сервисов переход, по заявлению компании, не повлияет.

RSS: Новости на портале Anti-Malware.ru