Microsoft предупреждава за продължаваща  спиър  фишинг кампания, насочена към авиокомпании и туристически организации чрез множество троянци за отдалечен достъп (RAT), внедрявани с помощта на нов мегод за зареждане.

„През последните няколко месеца Microsoft проследява динамична кампания, насочена към аерокосмическия и туристическия сектор с имейли за фишинг, които разпространяват активно разработен лоудър, който след това доставя RevengeRAT или AsyncRAT“, казва Microsoft.

Фишинг имейлите подвеждат легитимни организации и използват имитационни примамки, представящи се за PDF документи, съдържащи информация, свързана с няколко сектора на индустрията, включително авиацията, пътуванията и товарите.

Както Microsoft забеляза по време на проследяването на тази кампания, крайната цел на хакерската група е да събира и извлича данни от заразени устройства, използвайки възможностите за дистанционно управление, регистриране на ключове и кражба на пароли на RAT.

Веднъж внедрен, зловредният софтуер им позволява да „откраднат идентификационни данни, екранни снимки и данни от уебкамери, данни от браузър и клипборд, система и мрежа  и най- често извеждат откраднатата информация чрез SMTP порт 587.“

RAT Loader –  проектиран да заобикаля откриването

Новооткритият лоудер, монетизиран по модел Crypter-as-a-Service, наречен Snip3, от анализаторите на злонамерен софтуер Morphisec, се използва за изпускане на полезния товар на Revenge RAT, AsyncRAT, Agent Tesla и NetWire RAT на компрометирани системи.

Връзките, които злоупотребяват с легитимни уеб услуги и са вградени в съобщенията за фишинг, изтеглят VBS файловете на първия етап VBScript, които изпълняват скрипт PowerShell на втория етап, който от своя страна изпълнява крайния полезен товар на RAT, използвайки Process Hollowing.

Snip3 се предлага и с възможността да идентифицира sandbox среда и виртуална среда според Morphisec, което го прави особено способен да заобикаля анти-зловредни решения, насочени към откриване.

За да избегне откриването, зловредният софтуер използва допълнителни техники, включително

  • изпълнение на кода на PowerShell с параметъра ‘remotesigned’
  • използване на Pastebin и top4top за постановка
  • компилация на RunPE лоудъри на крайната точка по време на изпълнение

 

Snip3 attack flow

Организациите могат да използват примерни заявки, споделени от Microsoft за advanced hunting  с помощта на Microsoft 365 Defender, за да им помогнат да открият и разследват подобно подозрително поведение, свързано с тази текуща фишинг кампания.

 

 

Източник: e-security.bg
Share on facebook
Share on twitter
Share on linkedin
Share on google
Share on email

Подобни публикации

15 януари 2022

НАД 1.7 МЛН СЕКРЕТНИ ДОКУМЕНТА НА ПОЛСКАТА АРМИ...

Над 1,7 милиона класифицирани документа, свързани с всички аспекти ...
14 януари 2022

КАКВО ПРЕСТАВЛЯВАТ КВАНТОВИТЕ ИЗЧИСЛЕНИЯ

Като част от плановете си след Brexit, премиерът Борис Джонсън обяв...
8 януари 2022

КАК ДА СЕ ПРЕДПАЗИТЕ ОТ ХАКВАНЕ ПРЕЗ НОВАТА ГОДИНА

Целите, които си поставяте за  за Новата година са високи! Една от ...
7 януари 2022

ХАКЕРИ ИЗПОЛЗВАТ ВИДЕОПЛЕЙЪР, ЗА ДА КРАДАТ КРЕД...

Хакери използваха облачна видео хостинг услуга, за да извършат атак...
24 декември 2021

7 КОЛЕДНИ ИЗМАМИ

Коледа би трябвало да е време на радост и доброта, но за съжаление ...
23 декември 2021

РАЗРАБОТЧИЦИТЕ НА ВАКСИНИ СРЕЩУ COVID СА ПОДЛОЖ...

Вече повече от година, производителите на продукти за киберсигурнос...
17 декември 2021

EVIL TWIN ATTACK - КАКВО ПРЕДСТАВЛЯВА

Evil Twin Attack  е кибератака за измама, която работи, като подмам...
13 декември 2021

БРИТАНСКИ УЧИТЕЛИ ПОДЛОЖЕНИ НА ТОРМОЗ В TikTok ...

Учителите в Обединеното кралство съобщиха за тревожна нова тенденци...

Мнения и коментари

(0.0)
0.0/5
{{ reviewsTotal }} Review
{{ reviewsTotal }} Reviews
{{ options.labels.newReviewButton }}
{{ userData.canReview.message }}
Бъдете социални
Share on facebook
Share on twitter
Share on linkedin
Share on google
Share on email
Още по темата
07/01/2022

ХАКЕРИ ИЗПОЛЗВАТ ВИДЕОПЛЕЙЪ...

Хакери използваха облачна видео хостинг услуга,...
23/12/2021

РАЗРАБОТЧИЦИТЕ НА ВАКСИНИ С...

Вече повече от година, производителите на...
17/12/2021

EVIL TWIN ATTACK - КАКВО ПР...

Evil Twin Attack  е кибератака за...
Последно добавени
15/01/2022

НАД 1.7 МЛН СЕКРЕТНИ ДОКУМЕ...

Над 1,7 милиона класифицирани документа, свързани...
14/01/2022

КАКВО ПРЕСТАВЛЯВАТ КВАНТОВИ...

Като част от плановете си след...
08/01/2022

КАК ДА СЕ ПРЕДПАЗИТЕ ОТ ХАК...

Целите, които си поставяте за  за...
Ключови думи