Фишеры переходят с вредоносных ISO- и ZIP-вложений на Microsoft OneNote

Фишеры переходят с вредоносных ISO- и ZIP-вложений на Microsoft OneNote

Фишеры переходят с вредоносных ISO- и ZIP-вложений на Microsoft OneNote

Будьте бдительны: киберпреступники теперь используют вложения в формате OneNote при рассылке фишинговых писем. Задача злоумышленников в рамках этой кампании — установить вредоносную программу, открывающую доступ к устройству.

Опасными вложениями в виде документов Word и Excel уже давно никого не удивишь. Пользователи стали подозрительнее относиться к таким «аттачам». В подобных рассылках макросы помогали атакующим загружать и устанавливать трояны.

В начале прошлого года Microsoft пообещала уничтожить вектор доставки вредоносов через макросы в Office, однако уже в декабре 2022-го киберпреступники начали обходить новые меры безопасности через XLL-формат.

На этом фишеры также не остановились, приспособившись к использованию ISO- и VHD-вложений, а также защищённых паролем архивов в формате ZIP. Как известно, такие контейнеры помогают обходить антивирусы и защитный механизм Windows — MotW.

Но и здесь разработчики постарались максимально затруднить атаки: в 7-Zip и Windows недавно появились предупреждения о возможной опасности при запуске файлов ISO или ZIP. Именно поэтому злоумышленники переключились на вложения в виде Microsoft OneNote.

OneNote удобно для фишеров тем, что это приложение по умолчанию входит в пакет Microsoft Office / 365. Даже если владелец устройства на пользуется этим софтом, при открытии соответствующего файла запустится Microsoft OneNote.

Ряд исследователей в области кибербезопасности уже предупреждал о рассылках вложений в формате OneNote. Обнаруженные BleepingComputer образцы писем были замаскированы под уведомления от международной компании DHL, занимающейся доставкой грузов и документов.

 

OneNote не поддерживает макросы, как Word и Excel, однако позволяет поместить вредоносный аттач в NoteBook. При запуске файла стартовать будет и вредоносная составляющая. Поэтому злоумышленники помещают VBS-вложения, автоматически запускающие скрипт, а также скачивающие и устанавливающие вредоносную программу на компьютер жертвы.

 

К счастью, при запуске OneNote софт должен предупреждать пользователя о возможных рисках, однако практика показывает, что юзеры в большинстве случаев просто жмут OK.

Иностранная карта с подвохом: россиян ловят на фейковых банковских сайтах

Россияне, которые мечтают обзавестись иностранной банковской картой для оплаты зарубежных сервисов, снова оказались в центре внимания мошенников. По данным аналитиков сервиса Smart Business Alert (SBA), злоумышленники резко нарастили активность и ежедневно запускают десятки новых фишинговых ресурсов.

Как выяснили специалисты, только за последний месяц появляется до 50 новых сайтов в сутки, предлагающих быстро и без лишних хлопот оформить карту иностранного банка.

Обещания звучат заманчиво: оплата зарубежных подписок, бронирование отелей, покупка авиабилетов и доступ к иностранным сервисам. Но за красивыми словами нередко скрывается старая добрая схема по выманиванию денег и персональных данных.

Мошенники активно маскируются под легальные финансовые сервисы. На сайтах можно встретить формулировки вроде «официальное оформление», «удалённое открытие счёта» и «гарантированная работа за рубежом». Визуально такие ресурсы часто копируют дизайн банков и платёжных платформ, чтобы вызвать доверие у потенциальной жертвы.

В одних случаях злоумышленники просто собирают паспортные данные и информацию о банковских картах. В других — требуют предоплату за услугу, которая никогда не будет оказана.

Но есть и более продвинутые сценарии. Некоторые группы создают видимость полноценного бизнеса: арендуют офисы, проводят встречи с клиентами и собирают полный пакет документов для открытия счёта. Дополнительно человека могут попросить оформить доверенность на управление будущим банковским счётом.

После этого контроль над деньгами может неожиданно перейти совсем не тому человеку, который рассчитывал получить карту.

Руководитель сервиса SBA Сергей Трухачев предупреждает, что любые предложения оформить иностранную карту через неизвестных посредников или малоизвестные сайты стоит воспринимать как потенциальную угрозу.

RSS: Новости на портале Anti-Malware.ru