Підписуйтеся на наш телеграм канал!

Стало відомо, як документи Microsoft Word можуть красти паролі та криптовалюту

13 Вересня, 2023 · 5:09 pm 2 хв читання
Стало відомо, як документи Microsoft Word можуть красти паролі та криптовалюту

Дослідники з Fortinet For­ti­Guard Labs виявили складну фішингову кампанію, яка використовує документ-приманку Microsoft Word для поширення трьох різних типів шкідливого програмного забезпечення — Agent Tes­la, Orig­in­Bot­net та Red­Line Clip­per. Програми можуть збирати широкий спектр даних із комп’ютерів, які працюють під керуванням Win­dows.

Фішинговий лист надходить із вкладенням у вигляді документа Word, в якому зображення спеціально розмите та інтегровано підроблений reCAPTCHA, щоб спровокувати користувача на взаємодію. При натисканні на зображення завантажувач доставляється з віддаленого сервера. Потім він послідовно встановлює Orig­in­Bot­net для моніторингу натискань клавіш (кейлоггінг) та крадіжки паролів, Red­Line Clip­per для крадіжки криптовалют та Agent Tes­la для отримання конфіденційної інформації.

Цікаво, що завантажувач, розроблений на платформі .NET, застосовує методику бінарного заповнення, додаючи “порожні” байти для збільшення обсягу файлу до 400 МБ, щоб обійти ПЗ безпеки. Активація завантажувача запускає багаторівневий процес, який встановлює постійну присутність на зараженому пристрої та активує DLL-бібліотеку, яка відповідає за фінальну активацію шкідливих даних:

Red­Line Clip­per — створений для крадіжки криптовалют, підміняючи адресу гаманця в буфері обміну на адресу зловмисника.

Agent Tes­la — інфостилер, що працює на .NET. Він служить для первинного проникнення в систему і крадіжки чутливої інформації.

Orig­in­Bot­net — нове шкідливе ПЗ, що збирає і систематизує облікові дані з різних програм і браузерів, відправляючи їх на сервер за допомогою HTTP POST-запитів.

BTC

$64,890.33

1.03%

ETH

$1,911.92

2.26%

BNB

$595.48

-0.78%

XRP

$1.05

-1.42%

SOL

$73.75

-0.34%

Всі курси
Наступна новина завантажується…
Показати більше