Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Ботоводы Emotet решили последовать новой моде и теперь раздают своего трояна через файлы Microsoft OneNote в надежде, что уловка поможет повысить отдачу от вредоносных рассылок.

Ранее в этом месяце Emotet распространяли прежним способом — с помощью документов Word с вредоносным макросом. Поскольку Microsoft теперь автоматом блокирует такой контент в загружаемых из Сети документах Office, традиционная спам-кампания, видимо, не оправдала ожиданий злоумышленников, и они перешли на более перспективный формат вложений.

Оформление вредоносных сообщений осталось прежним: они выполнены как продолжение деловой переписки, некогда украденной из ящика жертвы заражения. Вложения в такие письма обычно выдаются за руководство, инвойс, список выполненных работ и т. п.

 

Для корректного отображения документа OneNote получателю предлагается дважды нажать в окне кнопку View, под которой спрятан вредоносный VBScript-файл (click.wsf). В этом файле содержится сильно обфусцированный скрипт, загружающий целевую DLL со стороннего сервера.

 

Полезная нагрузка сохраняется в папке временных файлов и запускается на исполнение с помощьюregsvr32.exe. При попытке запуска встроенного файла OneNote выводит предупреждение, однако практика показывает, что в таких случаях многие пользователи жмут OK.

 

Распространяемый в рамках данной спам-кампании вариант Emotet ворует контакты и письма жертвы и подключается к C2-серверу в ожидании команд. Дополнительных вредоносных загрузок пока не обнаружено.

В этом году эксперты фиксируют рост популярности OneNote у киберкриминала. Увеличение количества злоупотреблений заставило Microsoft задуматься над защитой от новой угрозы. В качестве временной меры Windows-админам рекомендуется заблокировать или ограничить запуск встроенных файлов для OneNote с помощью групповых политик.

Операции со смартфонов, купленных с рук, могут блокировать

Банки вправе блокировать финансовые операции, если они совершаются с устройств, которые ранее использовались при мошеннических действиях. При этом такие смартфоны и другие гаджеты вполне могут позже попасть на вторичный рынок. Проблема усугубляется тем, что информация о «скомпрометированных» устройствах не является публичной — Банк России хранит её в закрытой базе с ограниченным доступом.

О существующем риске предупредил в комментарии для РИА Новости адвокат межтерриториальной коллегии адвокатов «Клишин и партнёры» Дмитрий Пашин.

«Банк имеет право заблокировать операцию с денежными средствами, если у него возникли подозрения, что она совершается в целях легализации (отмывания) доходов, полученных преступным путём, или финансирования терроризма. Подозрение у банков может вызвать любая операция, при которой перевод осуществляется с устройства, ранее использовавшегося в мошеннических целях», — пояснил юрист.

Чтобы снизить такие риски, Дмитрий Пашин рекомендует приобретать смартфоны и другие мобильные устройства только у официальных продавцов либо у тех, в отношении кого нет сомнений, что гаджет не использовался для сомнительных финансовых операций.

Дополнительную угрозу представляет и заражение мобильных устройств. Так, по данным компании F6, около 1,5% смартфонов в России содержат вредоносные приложения. Почти 90% таких случаев приходятся на два зловреда — Mamont и NFCGate различных версий. Оба используются для кражи денежных средств со счетов пользователей.

RSS: Новости на портале Anti-Malware.ru