Открыл файл — потерял деньги: искусная атака на доверчивых налогоплательщиков

Открыл файл — потерял деньги: искусная атака на доверчивых налогоплательщиков
Изображение: Газинформсервис
Киберпреступники запустили масштабную фишинговую кампанию, нацеленную на налогоплательщиков. Злоумышленники рассылают вредоносные LNK-файлы, замаскированные под налоговые документы. Киберэксперт лаборатории стратегического развития компании «Газинформсервис» Михаил Спицын предупреждает: открытие такого файла запускает цепочку заражения, которая приводит к установке Stealerium — опасного ПО, похищающего чувствительные данные.

Эксперт объясняет: после открытия вредоносного вложения запускается многоступенчатая цепочка заражения: через обфусцированные PowerShell-команды, зашифрованные в Base64, система загружает дополнительные компоненты с C2-серверов злоумышленников, затем загружаются архивы .rar, содержащие финальный исполняемый файл — упакованное ПО PyInstaller, которое при запуске расшифровывает себя и активирует Stealerium. Целью атаки является распространение Stealerium, которое похищает личные данные, пароли, информацию из браузеров, криптокошельков, мессенджеров и даже Wi-Fi-настроек. Злоумышленники используют PowerShell-скрипты, C2-серверы и шифрование AES-256 для сокрытия следов и постоянного присутствия в системе жертвы.

«Если такая мера, как настройка почтовых шлюзов с антифишинговыми модулями, а именно возможность блокировать вложения с расширениями .lnk, не настроена; рекомендую исправить это как можно скорее. Для предотвращения атак с использованием социальной инженерии необходимо проведение регулярного обучения сотрудников и пользователей по распознаванию фишинга, особенно в чувствительные периоды (массовые госкампании). В корпоративных центрах мониторинга специалисты проводят мероприятия по своевременному информированию. Специалисты GSOC, помимо таких мероприятий, предоставляют услуги мониторинга корпоративной сети с использованием современных решений с поведенческим анализом. И в случае, если такая сложная атака, как многоступенчатая загрузка вредоноса Stealerium, началась, то эксперты незамедлительно обнаруживают аномальное поведение и разрывают цепочку атаки», — отмечает киберэксперт лаборатории стратегического развития компании «Газинформсервис» Михаил Спицын.

Тематики: Безопасность

Ключевые слова: информационная безопасность, Газинформсервис