Пользователей Windows через почту атакует шпионское трио

Пользователей Windows через почту атакует шпионское трио

Пользователей Windows через почту атакует шпионское трио

Эксперты Fortinet опубликовали подробный разбор недавней спам-кампании, целью которой являлся засев RAT-шпионов для Windows. При открытии документа Excel на машину жертвы загружались сразу три бесфайловых зловреда: Pandora hVCN, BitRAT и AveMaria, он же Warzone RAT.

Поддельные письма оформлены как уведомление о проведенных платежах и содержат вложение в формате .xlam с вредоносным макросом. Если при открытии файла получатель проигнорирует предупреждение Microsoft Excel и разрешит запуск активного контента, на компьютер со стороннего сервера загрузится файл HTML с обфусцированным JavaScript кодом.

 

Цепочка заражения также предполагает использование PowerShell для доставки целевой полезной нагрузки — файла mainpw.dll весом 7,58 Мбайт с PowerShell-кодом, разделенным на три сегмента. Загрузка содержимого каждого из них в оперативную память осуществляется одинаково — по методу process hollowing.

Троян AveMaria обладает широким набором функций; он умеет отыскивать файлы по выбору, воровать данные из браузеров, почтовых клиентов и менеджеров паролей, регистрировать клавиатурный ввод, загружать и запускать дополнительный файлы. С его помощью можно получить доступ к зараженному устройству по RDP, через VPN или удаленный шелл, повысить привилегии в системе, перехватить управление веб-камерой.

Инструмент удаленного администрирования Pandora hVCN написан на C# и является коммерческим продуктом. Он обладает функциями, позволяющими похищать учетные данные из Chrome, Microsoft Edge, Firefox, Outlook, Foxmail и других популярных продуктов, а также поддерживает команды, необходимые для удаленного управления устройством — такие как запуск процесса, создание снимка экрана, имитация нажатия клавиш, перемещение курсора по экрану.

Вредонос BitRAT активно продвигается на хакерских форумах и теневых торговых площадках. Набор его функций весьма разнообразен; троян умеет открывать доступ к системе по RDP и через SOCKS-прокси, воровать информацию из браузеров и буфера обмена, регистрировать клавиатурный ввод, получать доступ к веб-камере и микрофону, генерировать DDoS-поток, загружать и запускать криптомайнер (XMRig).

Kaspersky MDR начал сверять подозрительную активность с утёкшими паролями

«Лаборатория Касперского» обновила сервис Kaspersky Managed Detection and Response (MDR). Теперь он умеет автоматически сопоставлять события безопасности с данными об утёкших логинах и паролях — чтобы заметить захват аккаунта раньше, чем злоумышленник успеет развернуться в корпоративной сети.

Для этого в MDR интегрировали данные Kaspersky Digital Footprint Intelligence — сервиса мониторинга цифрового следа организации и внешних угроз.

Если учётные данные сотрудника засветились в утечке и одновременно с этим система фиксирует подозрительную активность, аналитики получат дополнительный контекст для расследования и приоритизации инцидента.

Функция выглядит своевременной: по данным «Лаборатории Касперского», в 2025 году четверть расследованных атак начиналась с использования скомпрометированных учётных записей. Войти под чужим логином зачастую проще, чем ломать защиту в лоб, а отличить злоумышленника от настоящего пользователя заметно сложнее.

Обновление также добавило уведомления о состоянии защищаемых активов. Администраторов предупредят, если проблемы с подключением или сбором телеметрии могут ухудшить качество мониторинга. Рекомендуемые правила оповещения разрешено менять с учётом особенностей компании и отдельных подразделений.

Провайдеры услуг безопасности получили возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента. Кроме того, MDR теперь поддерживает Kaspersky Embedded Systems Security для Linux 4.0 — сервис можно подключать к защите встраиваемых Linux-систем.

Сам Kaspersky MDR предназначен для круглосуточного мониторинга инфраструктуры, поиска угроз, расследования инцидентов и реагирования на атаки.

RSS: Новости на портале Anti-Malware.ru