Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Пиратский Microsoft Office на торрентах доставит вам букет вредоносов

Киберпреступники распространяют целый букет вредоносных программ через крякнутые версии офисного пакета Microsoft Office. Подцепить такую дрянь можно на торрент-сайтах.

Среди доставляемых жертвам вредоносов есть трояны для удаленного доступа, криптомайнеры, загрузчики, прокси-инструменты и софт для противодействия антивирусам.

На кампанию по распространению этого коктейля указали исследователи из AhnLab Security Intelligence Center (ASEC), подчеркнув, насколько важно учитывать риски скачивания пиратского софта.

Злоумышленники явно знают, на что подцепить пользователей Windows: им предлагают взломанный установщик Microsoft Office с возможностью выбрать версию для инсталляции, язык и разрядность.

 

Если запустить такой установщик, в фоновом режиме стартует .NET-вредонос, соединяющийся с каналом в Telegram либо Mastodon. Оттуда он получает URL для загрузки дополнительных компонентов.

Как правило, эта ссылка указывает на Google Drive или GitHub — легитимные сервисы, которые явно не вызовут подозрений у антивирусных продуктов. Тем не менее на платформах киберпреступники размещают зашифрованные base64 пейлоады, содержащие команды PowerShell. Последние скачивают в систему множество зловредов и распаковывают их при помощи 7Zip.

 

Вредоносный компонент «Updater» создает задачи в планировщике Windows, чтобы обеспечить запуск зловреда после перезагрузки. Скачав пиратский Microsoft Office, можно получить следующие зловреды:

  • Orcus RAT — шпионский софт для удаленного доступа, записей нажатий клавиш, слежения через камеру и т. п.
  • XMRig — вредоносный криптомайнер, о котором ранее много говорили.
  • 3Proxy — конвертирует зараженные системы в прокси-серверы.
  • PureCrypter — скачивает и запускает дополнительные пейлоады.
  • AntiAV — пытается препятствовать работе антивирусных программ.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Silent Crow взяла ответственность за атаку на Аэрофлот

Хактивистская кибергруппировка Silent Crow заявила об ответственности за масштабную атаку на информационные системы «Аэрофлота». По словам злоумышленников, им удалось получить доступ к 122 корпоративным системам авиакомпании, включая ключевые внутренние сервисы, данные сотрудников и клиентов. Об атаке стало известно утром 28 июля, и спустя 40 минут в сети появилось сообщение от самой группировки.

Сообщение от Silent Crow появилось менее чем через час после официальной информации о сбое в работе сервисов «Аэрофлота».

В нём утверждается, что злоумышленники находились внутри ИТ-инфраструктуры авиакомпании в течение года. За это время они якобы получили доступ к ERP и CRM-системам, сервисам бронирования билетов, внутреннему корпоративному порталу, системе управления электронной почтой и даже рабочим станциям топ-менеджеров компании.

Среди прочего Silent Crow заявляет о доступе к системе бронирования Sabre. Однако следует отметить, что её оператор ещё в марте 2022 года отключил «Аэрофлот» от этой платформы в рамках санкционных мер. Более того, с ноября 2024 года в России действует запрет на предоставление облачных сервисов компаниям из РФ со стороны иностранных провайдеров.

Также хактивисты утверждают, что им удалось выгрузить массивы данных из всех скомпрометированных систем. В список якобы попали записи аудиопереговоров, видеонаблюдение, а также персональные данные всех российских клиентов, когда-либо пользовавшихся услугами «Аэрофлота». Группировка анонсировала начало публикации этих данных в ближайшее время.

Кроме того, злоумышленники заявили об уничтожении информации с 7 000 серверов компании — как физических, так и виртуальных. По их словам, стерто 12 ТБ баз данных, 8 ТБ файлов с корпоративного портала и 2 ТБ содержимого почтовых ящиков.

Напомним, ранее Silent Crow брала на себя ответственность за утечку данных о закупках «Ростелекома» в январе 2025 года. Тогда же группировка заявила о компрометации базы данных «Росреестра», однако данный инцидент официально подтверждён не был.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru