Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Шпионы XDSpy используют 0-day в Windows LNK для атак на госструктуры

Расследование, запущенное в HarfangLab по результатам анализа эксплойта нулевого дня, обнаруженного в LNK-файлах, показало, что он используется в рамках новой шпионской кампании XDSpy на территории Белоруссии и России.

Промышляющая шпионажем кибергруппа XDSpy интересуется секретами стран Восточной Европы с 2011 года. В минувшем марте злоумышленники возобновили атаки на госструктуры и частные компании.

Эксплойт к уязвимости в Windows, которую Microsoft отказалась патчить из-за ничтожного, по ее мнению, риска, применяется для доставки загрузчика, которого в HarfangLab нарекли ETDownloader.

Конечной целью подобных атак, по всей видимости, является развертывание стилера XDigo. В ходе исследования французские эксперты обнаружили ряд новых образцов написанного на Go трояна.

Девять подвергнутых анализу эксплойт-файлов LNK с именами «доказательство», «проект» и т. п., распространяются через так же названные, но на латинице, архивы, содержащие помимо LNK еще один ZIP.

При распаковке последнего высвобождаются переименованный легитимный экзешник с подписью Microsoft, маскировочный PDF и вредоносная DLL (ETDownloader) , загружаемая по методу sideloading.

 

Целевой стилер XDigo умеет воровать данные из браузеров (почти 30 имен) и клиентов имейл (Mozilla Thunderbird, Microsoft Outlook), отыскивать нужные файлы, извлекать содержимое из буфера обмена, делать скриншоты, а также выполнять команды на запуск бинарников, загруженных со стороннего сервера.

Выявленные мишени текущих атак XDSpy — минская компания с господдержкой, российские ретейлеры, финансисты, страховщики, почтовые госсервисы. Шпионы даже заточили самозащиту своих инструментов под цели в этих регионах: зловреды неизменно пытаются обойти PT Sandbox, сетевую песочницу в исполнении Positive Technologies.

Microsoft заплатит пользователям Edge за вербовку друзей

Microsoft тестирует в Edge Canary реферальную программу: пользователям предлагают приглашать друзей в мобильный Edge и получать за это баллы Microsoft Rewards. За каждого удачно завербованного любителя браузеров начислят 500 баллов, а месячный потолок составит 7500 баллов.

Карточка Refer Friends to Edge App появилась во всплывающем окне Microsoft Rewards.

В ней можно создать персональную ссылку и отправить её через WhatsApp, Facebook (принадлежат корпорации Meta, признанной экстремистской и запрещённой в России), X или электронную почту. Для тех, кто предпочитает действовать по старинке, предусмотрена кнопка копирования.

Следить за успехами своей маленькой армии распространителей Edge можно в мобильном приложении. Для перехода в него Microsoft добавила QR-код.

 

На Android реферальная ссылка открывает страницу Microsoft Edge — Refer and Earn Rewards Points. Если браузер не установлен, пользователя отправляют в Google Play. После загрузки и запуска Edge необходимо войти в учётную запись Microsoft и согласиться с условиями программы. Награду могут получить как автор приглашения, так и новый пользователь.

Microsoft связала весь маршрут в одну цепочку: создать ссылку на компьютере, поделиться ею в мессенджере, установить Edge на смартфон и аутентифицироваться. В WhatsApp приглашение даже получает фирменную карточку, чтобы друг сразу понял, что его зовут не просто скачать ещё один браузер, а поучаствовать в охоте за баллами.

Пока функция замечена только в Edge Canary. Отдельного экспериментального флага у неё нет, поэтому Microsoft, вероятно, включает программу на сервере для ограниченной группы пользователей.

Доберётся ли реферальная щедрость до стабильной версии Edge и в каких странах она заработает, неизвестно.

RSS: Новости на портале Anti-Malware.ru