Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли

Хакеры глушат Windows Defender обманом.


nl3ubqs3e5a2buco8n27x0zienkylmg9.jpg


Исследователи зафиксировали многоэтапную фишинговую кампанию, нацеленную на пользователей в России. В атаках используются сразу 2 типа вредоносного ПО: вымогательское шифровальщик и троян удаленного доступа Amnesia RAT . Исследование опубликовала лаборатория Fortinet FortiGuard Labs.

Атака начинается с писем, замаскированных под обычную деловую переписку. Жертвам рассылают «рабочие» документы, оформленные так, чтобы они выглядели рутинно и не вызывали подозрений. Внутри находятся скрипты и файлы-приманки, которые отвлекают внимание пользователя фальшивыми заданиями или сообщениями "от начальства", пока вредоносные процессы незаметно запускаются в системе.

Одна из особенностей кампании заключается в архитектуре доставки нагрузки. Для разных этапов используются разные облачные сервисы. Скрипты распространяются через GitHub, а бинарные файлы загружаются с Dropbox. Такое разделение усложняет блокировку инфраструктуры и делает атаку более устойчивой к попыткам отключения серверов и хранилищ.

Еще одна характерная деталь, на которую указывает Fortinet , это использование инструмента defendnot для отключения Microsoft Defender. Defendnot был опубликован в прошлом году исследователем под ником es3n1n и изначально задумывался как демонстрационный проект. Он позволяет обмануть Windows Security Center, заставив систему поверить, что на компьютере уже установлен другой антивирус. В результате Microsoft Defender автоматически отключается, чтобы избежать конфликтов с якобы сторонним защитным ПО.