Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Владельцев сайтов атакуют банковским трояном IcedID через Яндекс Формы

Злоумышленники атакуют владельцев веб-сайтов банковским трояном IcedID. Кампания примечательна прикрытием в виде фейковых жалоб на нарушение авторских прав и использованием сервиса «Яндекс Формы».

Судя по всему, за атаками стоит киберпреступная группировка TA578. Выбрав в качестве цели администраторов веб-ресурсов, хакеры используют страницу с контактами для отправки юридически оформленных претензий. Задача — заставить жертву скачать отчёт о материалах, нарушающих авторские права.

Одну из таких «жалоб» получило издание BleepingComputer: уведомление о нарушении авторских прав якобы пришло от компании Zoho. В письме злоумышленники указывали следующее:

«Добрый день! Ваш сайт или сайт, который обслуживает ваша организация, нарушает авторские права — размещены медиаматериалы (изображения), принадлежащие нашей компании (zoho Inc.).

Ознакомьтесь с отчётом, в котором содержатся ссылки на нарушающие права материалы, размещённые на www.bleepingcomputer.com. Загрузите документ по адресу https://forms[.]yandex[.]com/u/62c3f14d59f1f7ef4295d2c1/success/?0=74299....

Полагаю. что вы умышленно нарушили наши права и должны нести ответственность в установленном законом порядке. Это официальное уведомление, поэтому жду, что вы удалите все проблемные материалы с вашего сайта».

Интересно, что в этой кампании киберпреступники переключились на использование сервиса «Яндекс Формы», позволяющего не только создавать настраиваемые поля, но и фишинговые страницы. Если жертва перейдёт по указанной ссылке, сервис выдаст сообщение «файл “Stolen Images Evidence“ готов к загрузке».

 

Далее скачивается файл в формате ISO — “Stolen_ImagesEvidence.iso“, который монтирует диск. При открытии пользователь видит директорию “documents“ и DLL-файл. Папка является ярлыком, который запускает вредоносную библиотеку с помощью rundll32.exe.

Сама DLL как раз и представляет собой банковский троян IcedID, основная цель которого — украсть ваши данные.

Где проходит ватерлиния кибербезопасности: ИБ-эксперты встретятся 17 июня

До конференции «ВАТЕРЛИНИЯ» остаётся всего неделя. Уже 17 июня в Московском Императорском яхт-клубе соберутся специалисты по информационной безопасности, чтобы обсудить не только громкие угрозы и тренды, но и те проблемы, которые обычно остаются под водой.

Название мероприятия выбрано не случайно. В морской терминологии ватерлиния — это граница между видимой и скрытой частью судна.

Организаторы «ВАТЕРЛИНИИ» предлагают посмотреть на кибербезопасность через ту же призму: за внедрёнными решениями, регламентами и красивыми отчётами нередко скрываются накопленные риски, новые сценарии атак и уязвимости, которые напрямую влияют на устойчивость бизнеса.

В центре внимания конференции окажутся практические вопросы, с которыми сегодня сталкиваются ИБ-команды. Участники обсудят развитие SOC и MDR, изменения в регулировании, подходы к построению защиты без избыточного формализма, а также реальные угрозы, способные повлиять на работу компаний.

Генеральным партнёром мероприятия выступает «Лаборатория Касперского», стратегическим партнёром — «Код Безопасности», официальным партнёром — UserGate.

Среди специальных гостей заявлены Алексей Лукацкий и Михаил Кадер.

Организаторы подчёркивают, что конференция задумана не как очередная серия презентаций с дежурными слайдами. Основная идея — дать специалистам возможность сверить подходы, обменяться опытом и обсудить реальные кейсы, которые возникают в условиях постоянно меняющегося ландшафта угроз.

Информационную поддержку мероприятию оказывают КИБЕРМЕДИА, CISO CLUB, Медиа Группа «Авангард», Global Digital Space, «Культ Безопасности», «Пакет Безопасности», Sachok, AM Live и издательский дом «Коннект».

До старта осталось совсем немного. И если в мире кибербезопасности вы предпочитаете смотреть не только на то, что находится над ватерлинией, конференция обещает немало интересных поводов для обсуждения.

RSS: Новости на портале Anti-Malware.ru