С Exchange-серверов рассылают трояна IceID в ответ на украденные письма

С Exchange-серверов рассылают трояна IceID в ответ на украденные письма

С Exchange-серверов рассылают трояна IceID в ответ на украденные письма

Исследователи из Intezer выявили новую вредоносную кампанию, использующую перехват переписки. Хакеры воруют входящую почту на уязвимых серверах Microsoft Exchange и рассылают корреспондентам поддельные ответы с вложенным файлом — зловредом IceID.

Большинство выявленных серверов отправителя плохо пропатчены и доступны из интернета, поэтому израильские эксперты предположили, что злоумышленники используют ProxyShell. Фальшивки распространяются с взломанных аккаунтов, что придает им еще больше убедительности. Среди получателей числятся представители таких сфер, как энергетика, здравоохранение, фармацевтика и право.

Вредонос IceID, он же BokBot, известен ИБ-сообществу с 2017 года. Он дебютировал как банковский троян, однако, подобно TrickBot, впоследствии стал применяться в основном как загрузчик. Эту функциональность зловреда также зачастую используют торговцы доступом к чужим сетям, которые умышленно рассылают его в спаме на адреса целевых организаций.

Летом прошлого года IceID массово распространялся с помощью форм обратной связи на сайтах. Теперь злоумышленники используют с этой целью Microsoft Exchange. Примечательно, что они отказались от вредоносных вложений в форматах Office и перешли на архивированные ISO-файлы — видимо, для обхода защиты Windows, известной как MOTW (маркировка файлов, полученных из интернета, добавлением атрибута Mark of the Web; при отсутствии маркера пользователю выводится предупреждение).

Вредоносный ISO в данном случае содержит два файла — в форматах .lnk и .dll. Первый используется для запуска dll-модуля IceID (с помощью инструмента командной строки regsvr32). Код, исполняемый в памяти компьютера, устанавливает соединение с C2 и ждет команд оператора. В ходе тестирования никаких дополнительных файлов троян не загрузил.

 

Использование текущей переписки жертв взлома для раздачи вредоносных программ — идея далеко не новая, но, видимо, набирающая популярность в криминальных кругах. Такой же прием социальной инженерии использовали авторы недавней Qakbot-кампании, засветившейся на радарах Sophos.

Сбер отключит валютные карты Visa, которые обещали работать до 2030 года

«Сбер» с 1 сентября 2026 года прекратит обслуживание валютных и мультивалютных карт Visa, сообщает СМИ со ссылкой на СМС-рассылку банка. Речь идёт в том числе о картах, срок действия которых ранее продлили до 2030 года. Далеко они не уехали.

Клиентам рекомендовали заранее закрыть такие карты и перевести оставшиеся деньги на другие счета.

Сделать это можно в приложении «Сбербанк онлайн»: потребуется открыть раздел управления картами, выбрать нужную карту и запустить процедуру закрытия. Тем, кто не пользуется приложением, придётся обратиться в отделение банка.

Самостоятельное закрытие карт должно помочь клиентам сохранить доступ к средствам и избежать задержек после 1 сентября. Заодно банку не придётся собирать в офисах очереди из владельцев внезапно устаревшего пластика.

Решение принято на фоне постепенного вывода Visa и Mastercard из российского оборота. В начале июля глава Банка России Эльвира Набиуллина заявила, что процесс продолжается, однако регулятор пока не устанавливает окончательный срок отказа от международных карт.

В мае директор департамента Национальной платёжной системы ЦБ Алла Бакина говорила, что Visa и Mastercard должны покинуть российский рынок. После ухода платёжных систем из страны карты перестали выполнять прежние функции, а Национальная система платёжных карт продолжает тратить деньги на их поддержку.

По словам Бакиной, за последние четыре-пять лет доля Visa и Mastercard в России сократилась до менее чем 17%. Банки заменяют их другими инструментами, прежде всего картами «Мир», а НСПК подталкивает старый пластик к выходу экономическими методами.

RSS: Новости на портале Anti-Malware.ru