Хакеры прячут вредонос в снимках с космического телескопа Джеймс Уэбб

Хакеры прячут вредонос в снимках с космического телескопа Джеймс Уэбб

Хакеры прячут вредонос в снимках с космического телескопа Джеймс Уэбб

Специалисты по кибербезопасности выявили новую вредоносную кампанию, которую назвали “GO#WEBBFUSCATOR”. Злоумышленники рассылают фишинговые сообщения с вложенными злонамеренными документами. Картинка-приманка использует снимок с космического телескопа «Джеймс Уэбб».

Сам вредонос, распространяемый в этой кампании, написан на Golang. Напомним, что этот язык все чаще используется злоумышленниками, которые любят его за кросс-платформенность (позволяет писать под Windows, Linux, macOS) и устойчивость к обратному инжинирингу и анализу.

В свежей кампании, привлекшей внимание специалистов Securonix, атакующие копируют в систему пейлоад, который пока не детектируется антивирусными движками на VirusTotal.

Все начинается с фишингового письма с вложенным документом “Geos-Rates.docx”. Именно он загружает файл шаблона, содержащий обфусцированный VBS-макрос. Если у пользователя включена эта функциональность в Office, вредоносный код скачивает изображение в формате JPG — “OxB36F8GEEC634.jpg” с удаленного сервера xmlschemeformat[.]com.

На следующем этапе изображение декодируется в исполняемый файл msdllupdate.exe с помощью certutil.exe, который следом запускается. Кстати, JPG при открытии демонстрирует пользователю скопление галактик SMACS J0723.3-7327, опубликованное НАСА в июле 2022 года.

 

Но помимо изображения, файл несет дополнительный контент, замаскированный под сопутствующий сертификат. На деле это зашифрованный Base64 пейлоад, который превращается в 64-битный исполняемый файл. Для закрепления в системе вредонос копирует себя в директорию “%%localappdata%%\microsoft\vault\” и добавляет новый ключ в реестре.

В отчете Securonix специалисты приводят индикаторы компрометации (IoC).

Windows 11 сможет подхватывать чаты WhatsApp с Android

Microsoft продолжает сближать Android и Windows 11. Теперь в центре внимания оказался WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России). В тестовых сборках Windows 11 заметили поддержку функции Resume для популярного мессенджера. По сути, речь идёт о возможности продолжить разговор (а возможно, и звонок), начатый на смартфоне.

Функция Resume — это своего рода аналог Apple Handoff. Идея простая: начал что-то на одном устройстве, продолжил на другом.

Например, открыл документ на Android, включил компьютер, и Windows предлагает «подхватить» задачу с того же места. Звучит красиво, но на практике Resume пока работает далеко не всегда и поддерживается лишь несколькими приложениями.

С WhatsApp ситуация пока ещё более загадочная. Переключатель Resume уже появлялся у некоторых пользователей в настройках Windows 11 (Настройки > Приложения > Resume), причём автоматически, а потом так же внезапно исчезал. При этом сама функция фактически не работает.

 

Если Microsoft доведёт идею до ума, сценарий может быть вполне удобным. Представьте: вы читаете длинный чат на смартфоне или набрасываете ответ, затем садитесь за десктоп, а система сразу предлагает открыть именно этот диалог, без ручного поиска и прокрутки.

Теоретически это может касаться и черновиков сообщений. Вопрос с возобновлением звонков остаётся открытым, поскольку технически это гораздо сложнее, чем просто «перенести» контекст переписки.

Правда, тут возникает логичный вопрос: а нужен ли WhatsApp вообще такой Resume? Сообщения в мессенджере и так синхронизируются в реальном времени между устройствами. Возможно, Microsoft делает ставку не на сам факт синхронизации, а на удобство возвращения к конкретному месту в разговоре.

RSS: Новости на портале Anti-Malware.ru