Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Троян Emotet пытается обойти защиту с помощью файлов Microsoft OneNote

Ботоводы Emotet решили последовать новой моде и теперь раздают своего трояна через файлы Microsoft OneNote в надежде, что уловка поможет повысить отдачу от вредоносных рассылок.

Ранее в этом месяце Emotet распространяли прежним способом — с помощью документов Word с вредоносным макросом. Поскольку Microsoft теперь автоматом блокирует такой контент в загружаемых из Сети документах Office, традиционная спам-кампания, видимо, не оправдала ожиданий злоумышленников, и они перешли на более перспективный формат вложений.

Оформление вредоносных сообщений осталось прежним: они выполнены как продолжение деловой переписки, некогда украденной из ящика жертвы заражения. Вложения в такие письма обычно выдаются за руководство, инвойс, список выполненных работ и т. п.

 

Для корректного отображения документа OneNote получателю предлагается дважды нажать в окне кнопку View, под которой спрятан вредоносный VBScript-файл (click.wsf). В этом файле содержится сильно обфусцированный скрипт, загружающий целевую DLL со стороннего сервера.

 

Полезная нагрузка сохраняется в папке временных файлов и запускается на исполнение с помощьюregsvr32.exe. При попытке запуска встроенного файла OneNote выводит предупреждение, однако практика показывает, что в таких случаях многие пользователи жмут OK.

 

Распространяемый в рамках данной спам-кампании вариант Emotet ворует контакты и письма жертвы и подключается к C2-серверу в ожидании команд. Дополнительных вредоносных загрузок пока не обнаружено.

В этом году эксперты фиксируют рост популярности OneNote у киберкриминала. Увеличение количества злоупотреблений заставило Microsoft задуматься над защитой от новой угрозы. В качестве временной меры Windows-админам рекомендуется заблокировать или ограничить запуск встроенных файлов для OneNote с помощью групповых политик.

Microsoft срочно исправляет баг Windows 11 с пропавшим Bluetooth

Microsoft выпустила внеплановое обновление KB5084897 для Windows 11, устраняющее странный баг с Bluetooth. Проблема была в том, что подключённые устройства могли продолжать работать, но при этом не отображались ни в настройках, ни в панели быстрых настроек. Из-за этого у пользователей создавалось ощущение, будто Bluetooth просто исчез из системы.

Сбой затрагивал системы на Windows 11 24H2 и 25H2. Помимо уже подключённых устройств, проблема мешала и обычному сопряжению: новые Bluetooth-девайсы могли не появляться в списке доступных для подключения.

Выпущенный патч как раз и закрывает эту историю. По данным Microsoft, обновление возвращает отображение Bluetooth-устройств в разделе Настройки → Bluetooth и устройства, а также чинит их видимость в «быстрых настройках».

Но есть важный нюанс: пока это исправление доступно не всем. На данный момент KB5084897 распространяется только на устройства с Windows 11 Enterprise LTSC 2024. Для таких систем обновление ставится автоматически и, как это обычно бывает с hotpatch-пакетами, без перезагрузки.

Когда патч доберётся до остальных редакций Windows 11, Microsoft пока не уточняла.

RSS: Новости на портале Anti-Malware.ru