Операторы TrickBot проверяют разрешение экрана, чтобы избежать анализа

Операторы TrickBot проверяют разрешение экрана, чтобы избежать анализа

Операторы TrickBot проверяют разрешение экрана, чтобы избежать анализа

Операторы вредоносной программы TrickBot начали использовать новый способ, позволяющий установить разрешение экрана жертвы, а также обойти детектирование антивирусными продуктами и анализ со стороны ИБ-специалистов.

Авторы TrickBot ещё в прошлом году добавили новую функцию, дающую вредоносу возможность моментально прекращать работу, если он зафиксирует нестандартные разрешения экрана — 800x600 и 1024x768. Теперь исследователи наткнулись на новую вариацию атак TrickBot, в которых злоумышленники добавили HTML-вложениям код верификации.

Как отметил специалист, скрывающийся за псевдонимом TheAnalyst, новые вложения ведут себя иначе при открытии в виртуальной среде. Например, в реальную систему загружается ZIP-архив, а вот пользователя виртуальной машины аттач просто перенаправляет на официальный сайт ABC (American Broadcasting Company).

Письма операторов TrickBot замаскированы под уведомления о приобретении страховки. Если жертва клюнет на уловку и откроет HTML-вложение в браузере, запустится встроенный вредоносный скрипт и в систему установится пейлоад.

 

Помимо этого, на злонамеренной странице пользователя встречает сообщение, в котором отправитель просит дождаться загрузки документа. Также в HTML-коде есть пароль, который необходимо ввести для доступа к упомянутому документу.

Атакующие используют метод HTML smuggling («контрабанда HTML»), позволяющий обойти фильтрацию контента в браузере и поместить вредоносный файл в систему жертвы. Эта техника встречается впервые у TrickBot, однако в целом она не новая.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В аптечной сети Столички вторые сутки продолжаются неполадки

Сбой в работе аптечной сети «Столички» продолжается уже вторые сутки. Утром 28 июля перестали открываться сайт и мобильное приложение, а 29 июля проблема затронула кассовую и учётную системы. В результате этого аптеки сети по всей Москве были закрыты.

Как сообщило издание «Алло Новости», массовые неполадки начались утром 28 июля. В первую очередь пользователи жаловались на недоступность сайта и приложения.

Сбой задел всю Россию, но, по данным сервиса Downdetector, больше всего сообщений поступало из Москвы, Санкт-Петербурга и Ленинградской области. 29 июля к ним добавились Московская, Нижегородская и Саратовская области.

По данным издания «Деловой квартал», в Санкт-Петербурге все жалобы на проблемы с «Столичками» поступили от абонентов одного оператора связи, имя которого не раскрывается. Это может указывать на локальный сбой, предположили журналисты.

29 июля, как сообщил телеграм-канал Mash, аптеки «Столичек» оказались закрытыми. По словам корреспондентов, не работали торговые точки по всей Москве из-за сбоев в учётной и кассовой системах. В компании рассчитывают восстановить работу в течение одного-двух дней.

«Некоторые аптеки сети не работают по техническим причинам. Приносим свои извинения за неудобства. Мы скоро откроемся», — сообщила пресс-служба сети телеграм-каналу «Код Дурова».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru