Троян Emotet прячется от антивирусов в файлах весом более 500 Мбайт

Троян Emotet прячется от антивирусов в файлах весом более 500 Мбайт

Троян Emotet прячется от антивирусов в файлах весом более 500 Мбайт

Седьмого марта эксперты зафиксировали новую волну аттач-спама, нацеленного на распространение Emotet. Объемы вредоносных рассылок пока невелики, загрузки дополнительных зловредов не обнаружено.

Спам-рассылка, выявленная Hornet Security, как и в ноябре, использует форму ответа на деловое письмо, ранее украденное Emotet у жертвы заражения. Вредоносное вложение, подвергнутое анализу в Cofense, было замаскировано под инвойс.

 

Прикрепленный архив содержит документ Microsoft Word весом более 500 Мбайт. Чтобы увеличить размер файла, злоумышленники заполняют его неиспользуемыми данными в надежде, что антивирусный сканер его проигнорирует или проверит только первые байты.

При открытии документа получателю предлагается включить режим редактирования и активный контент для просмотра в режиме Preview. Если пользователь последует подсказке, активируется макрос, загружающий Emotet с внешнего сайта.

 

Загруженная DLL-библиотека сохраняется под произвольным именем в папке %LocalAppData% и запускается на исполнение с помощью regsvr32.exe. Для обхода антивирусов троянский файл тоже увеличен в размерах до 500+ Мбайт. По состоянию на утро 9 марта его детектирует 21 антивирус из 62 в коллекции VirusTotal.

При запуске Emotet работает в фоновом режиме в ожидании команд с C2-сервера. Загрузки дополнительного пейлоада пока не зафиксировано, вредонос просто собирает контакты и письма для дальнейших спам-рассылок.

Эксперты надеются, что успех текущей Emotet-кампании будет небольшим: прошлым летом Microsoft ввела дефолтную блокировку макросов в документах Office, загруженных из интернета. Это ограничение распространяется также на сохраненные вложения в письма, и злоумышленники, использующие имейл, начали переходить на другие форматы. Последнее время они активно осваивают OneNote.

Антифрод за 3 млрд: операторы оценили маркировку иностранных звонков

Российским операторам связи предстоят новые расходы. Согласно расчётам к проекту Минцифры, внедрение обязательной маркировки международных звонков может обойтись отрасли примерно в 3 млрд рублей ежегодно. Новые правила планируется запустить с 1 марта 2027 года.

После этого входящие вызовы с иностранных номеров должны будут сопровождаться специальной пометкой.

А если это позволяет техническая инфраструктура оператора, абоненту также будут показывать страну, из которой поступает звонок.

Инициатива, как пишет «КоммерсантЪ», входит во второй пакет антифрод-мер, подписанный президентом 26 июня. Предполагается, что дополнительная маркировка поможет пользователям быстрее распознавать потенциально подозрительные звонки и осложнит работу телефонных мошенников.

Впрочем, сами операторы смотрят на нововведение менее оптимистично. Сейчас они уже маркируют вызовы от юридических лиц, однако считают, что распространение этой системы на международные звонки потребует куда более серьёзных затрат.

По словам представителей компаний, предыдущий этап проекта уже потребовал значительных инвестиций в оборудование и модернизацию сетевой инфраструктуры.

В Минцифры, напротив, уверены, что расходы окажутся не столь значительными. В ведомстве считают, что большая часть необходимой функциональности уже внедрена у операторов, а окончательные суммы можно будет оценить после получения данных от участников рынка.

Таким образом, спор пока идет не вокруг самой идеи маркировки, а вокруг её стоимости. Если расчеты операторов подтвердятся, внедрение новой антифрод-системы станет одним из самых дорогостоящих проектов в сфере телефонной безопасности последних лет.

RSS: Новости на портале Anti-Malware.ru