SOS :: Security Operation Space
club
меню
club
поиск
 

Вымогатели спрятали загрузчик GandCrab в картинку с Марио

11 февраля 2019 г., понедельник, 17:50

В ходе атаки на итальянских пользователей преступники использовали стеганографию, чтобы замаскировать PowerShell-скрипт.

Сотрудник компании Bromium Мэттью Роуэн (Matthew Rowen) обнаружил необычный способ распространения вредоносного ПО. По его словам, злоумышленники спрятали шифровальщик GandCrab в изображении Марио, главного героя серии игр Super Mario Bros. Для распространения вымогателя атакующие рассылали фишинговые письма, написанные на итальянском языке, с вложенным .xls-файлом, замаскированным под уведомления об оплате.

Открыв документ и разрешив выполнение макросов, жертва запускала скрипт, определяющий местоположение компьютера. Если выяснялось, что он используется в Италии, макрос загружал изображение Марио; если проверка региона показывала другую страну, таблица закрывалась без последствий для жертвы.

Далее скрипт извлекал информацию из отдельных пикселей картинки в зеленом и синем канале для воссоздания обфусцированной PowerShell-команды. Она, в свою очередь, запускала цепочку других PowerShell-скриптов, в конечном итоге приводящую к загрузке вредоносного ПО, в данном случае — шифровальщика GandCrab. На прошлой неделе список жертв этого вымогателя пополнили еще 1500 организаций. Тогда уязвимость одного из плагинов к системе удаленного доступа Kaseya позволила злоумышленникам разослать шифровальщик всем клиентам IT-провайдера.

Метод стеганографии набирает популярность среди преступников, в основном потому, что зловредному коду при таком способе распространения проще обойти антивирусы и брандмауэры. Так, в конце января эксперты зафиксировали кампанию, жертвами которой стали около миллиона владельцев компьютеров на базе macOS. Для распространения и сокрытия вредоносного кода злоумышленники внедряли его в рекламные изображения.

Ваш голос учтён!
нравится
не нравится
Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // Обратная связь  | 0.069
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.