Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Безопасность личной и корпоративной почты Вредоносный фишинг от имени директора ВОЗ


Известно, что кибермошенники хорошо знакомы с психологией и умело применяют свои знания в преступных интересах, используя контекст наиболее громких новостей. Тема коронавируса и массовой истерии вокруг него не стали исключением. Злоумышленники на фоне паники вокруг пандемии распространяют кейлоггер HawkEye.

Новая вредоносная фишинговая кампания зафиксирована ИБ-специалистами IBM X-Force. В ней преступники пытаются выдать себя за ген. директора Всемирной организации здравоохранения (ВОЗ) Тедроса Адана Гебреисуса и заставить получателя открыть заражённый HawkEye вложенный файл. Кейлоггер HawkEye выполняет кражу учётных данных и как правило распространяется через заражённые файлы документов Word, Excel, PowerPoint и RTF. После установки HawkEye пытается украсть логины и пароли, вводимые в браузерах Internet Explorer, Google Chrome, Apple Safari и Mozilla Firefox.

На этот раз вредоносные сообщения содержали файл Coronavirus Disease (Covid-19) CURE.exe являющийся исполняемым файлом .NET, скрытый с помощью инструментов ConfuserEx и Cassandra Protector, и являющийся загрузчиком полезной нагрузки. При первом выполнении загрузчик запускает библиотеку Interfaces2.dll и загружает стеганографическое растровое изображение со встроенным кодом сборки. Оттуда же извлекается ПО ReZer0V2.exe, которое отключает Защитник Windows, после чего происходит внедрение HawkEye в запущенные процессы.

Исследователи IBM X-Force отмечают, что ранее тот же кейлоггер распространялся с помощью фишинга по теме авиабилетов и банковских переводов, теперь же авторы рассылок решили воспользоваться более «жареной» темой коронавируса.

Защищённая корпоративная почта Tendence.ru успешно обеззараживает коронавирусный фишинг равно как и любой другой.


В избранное