Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Кампания SteganoAmor атаковала 320 организаций с помощью стеганографии

Киберпреступная группировка TA558 запустила новую волну атак, в которых вредоносный код прячется в графическом изображении (стеганография). Кампанию назвали SteganoAmor.

Стеганография — относительно популярный трюк в среде хорошо подготовленных киберпреступников. Эта техника позволяет атакующим прятать данные внутри безобидных с виду файлов.

В случае грамотной реализации злоумышленникам удаётся усыпить бдительность не только целевого пользователя, но и установленных защитных программ.

TA558 активна с 2018 года, участники этой группы известны атаками на организации сферы путешествий и туризма. Последняя кампания, на которую обратили внимание специалисты Positive Technologies, отмечается использованием стеганографии.

Исследователи зафиксировали более 320 новых кибератак, затронувших компании по всему миру.

Всё начинается с письма, содержащего вложение в формате Excel и Word. В случае запуска этого аттача вредоносный документ будет пытаться эксплуатировать уязвимость под идентификатором CVE-2017-11882. Это старая брешь, позволяющая запускать вредоносный код без взаимодействия с пользователем.

Поскольку Microsoft выпустила соответствующий патч ещё в 2017 году, перед нами очередное напоминание о важности своевременной установки обновлений софта. Сам вредоносный документ, фигурирующий в SteganoAmor, выглядит так:

 

Чтобы снизить риски блокировки отправленных писем, злоумышленники воспользовались взломанным SMTP-сервером. Если на атакованном компьютере не установлен патч для CVE-2017-11882, эксплойт загружает скрипт Visual Basic Script (VBS), а последний — получает изображение в формате JPG, в которое вставлен зашифрованный base-64 пейлоад.

 

В результате жертва получает на устройство одну из следующих вредоносных программ:

Мессенджер для заключённых не разрешит чатиться из камеры, никаких кружков

В России готовят к тестированию «Точку контакта» — систему для общения с подозреваемыми, обвиняемыми и осуждёнными. После первых сообщений о проекте в Сети успели решить, что заключённым выдадут смартфоны и разрешат переписываться с родственниками чуть ли не из камеры. Разработчик объяснил: никаких мобильников и бесконтрольных чатов не будет.

Компания «Защищённые телекоммуникации» сообщила, что пользоваться приложением на смартфоне смогут только люди, находящиеся на воле.

В учреждениях ФСИН установят специальные защищённые терминалы коллективного доступа. Их разместят в отведённых местах, а подходить к ним заключённые смогут только в установленное время и с разрешения администрации.

Для каждого пользователя за решёткой создадут специальную учётную запись. Через неё можно будет получать сообщения и корреспонденцию. Возможность отправки видеороликов тоже рассматривается, однако обмениваться кружочками в реальном времени, как в обычном мессенджере, не получится. Все письма и файлы будут проходить обязательную цензуру.

Система также предусматривает видеосвязь. Вызов совершает сам осуждённый, а родственнику нужно установить приложение, заранее договориться о времени и принять звонок. Номер собеседника должен находиться в списке разрешённых контактов. Такие разговоры приравниваются к обычным телефонным звонкам и не заменяют свидания.

Кроме того, через сервис заключённому можно будет отправлять дополнительные материалы — например, судоку, чтобы казённые стены не мешали тренировке мозга.

Сейчас «Точка контакта» находится на пилотной стадии. К пробному запуску готовят несколько учреждений в разных регионах. В общем, мессенджер действительно ловит в зоне, но только на специальном терминале, по расписанию и под пристальным взглядом системы.

RSS: Новости на портале Anti-Malware.ru