Кейлогер Snake распространяется через PDF-файлы, в которые вшит DOCX

Кейлогер Snake распространяется через PDF-файлы, в которые вшит DOCX

Кейлогер Snake распространяется через PDF-файлы, в которые вшит DOCX

Исследователи наткнулись на кампанию киберпреступников, в которой используются вложения в формате PDF для установки в систему жертвы кейлогера Snake. Как отметили специалисты, PDF-вложения в сравнении с DOCX или XLS используются достаточно редко.

Скорее всего, выбранный формат связан с тем, что люди постепенно привыкают к мысли о реальной опасности бездумного открытия файлов Microsoft Office. В связи с этим злоумышленники могут рассчитывать на то, что PDF вызовет больше доверия.

В отчёте компании HP Wolf Security исследователи приводят пример использования PDF для передачи документов с вредоносными макросами. Цель таких документов — установить на устройство пользователя вредоносную программу, похищающую важные данные.

В HP Wolf Security отметили, что упомянутые PDF доставляются письмом с темой "Remittance Invoice", а в теле написано о том, что получателю полагаются какие-то выплаты. При открытии PDF Adobe Reader предлагает пользователю запустить DOCX-файл, зашитый внутрь изначального документа.

Уже на этом этапе опытный получатель должен заподозрить неладное — это нетипичное поведение для PDF-документов. Тем не менее преступники постарались предусмотреть это и назвали встроенный файл "has been verified", поэтому пользователю выводилось сообщение «Файл подтверждён».

Такой подход рассчитан на следующее: потенциальная жертва посчитает, что Adobe подтвердил подлинность и безобидность встроенного файла.

 

Само собой, во встроенном DOCX-файле присутствуют вредоносные макросы, которые загрузят на компьютер пользователя другой файл — в формате RTF. Как выяснили эксперты, атакующие используют старую уязвимость в Microsoft Equation Editor для запуска произвольного кода (CVE-2017-11882). Эту брешь устранили аж в ноябре 2017 года.

На заключительном этапе атаки в систему жертвы загружается модульный кейлогер Snake, собирающий и отправляющий операторам конфиденциальные данные жертвы.

Минцифры предложило хостерам самим вычислять VPN под прикрытием

Минцифры РФ обсуждает усиление контроля за VPN-сервисами, которые маскируются под легитимные ресурсы и прячут свои IP-адреса от блокировок. Вычислять таких хамелеонов хотят силами хостинг-провайдеров. Сейчас адреса добросовестных сервисов вносят в специальный список, чтобы случайно не отправить их под блокировку.

Однако той же лазейкой пользуются VPN-приложения для обхода сетевых ограничений.

В итоге вместе с законопослушными ресурсами защиту получают и те, ради кого фильтры вообще строились.

Исправить ситуацию предлагают просто: провайдеры должны самостоятельно выявлять подозрительные IP-адреса и передавать сведения регулятору, сообщает РБК.

После этого адрес могут заблокировать, а его владельца — попросить доказать, что сервис действительно легитимный, а не VPN в накладных усах.

Параллельно Минцифры рассматривает градацию доверия к клиентам хостинга. Если человек подтвердил личность только телефоном или банковской картой, при нарушении его услуги смогут отключить за 30 минут. Аутентификация через «Госуслуги», Единую биометрическую систему или полноценный договор даст клиенту время исправить проблему.

Хостеров с поверхностной идентификацией пользователей и частыми нарушениями могут признать недобросовестными, а их IP-подсети — ограничить. Клиентам оставят доступ только к ресурсам из белого списка: госпорталам, банкам и маркетплейсам. Интернет в таком случае превратится в небольшой коридор между «Госуслугами» и оплатой покупок.

Участники рынка предупреждают о побочных эффектах. Жёсткие ограничения могут усилить дефицит IP-адресов и подтолкнуть клиентов к зарубежным хостерам. То есть охота на замаскированные VPN рискует заодно выпроводить из страны вполне обычный бизнес.

RSS: Новости на портале Anti-Malware.ru