Атаката DeadVax: изключително сложна фишинг кампания

Изследователи по киберсигурност предупреждават за нова, необичайно сложна фишинг кампания, която поставя нови стандарти за заобикаляне на защитни механизми. Кампанията, наречена DeadVax, използва децентрализирана инфраструктура (IPFS) и виртуални твърди дискове (VHD), за да достави зловреден код, който се изпълнява почти изцяло в паметта.

Как работи атаката

На пръв поглед схемата изглежда позната – жертвите получават убедителни фишинг имейли с прикачен или линкнат „PDF“. Разликата е в това, че вместо стандартен файл, линкът води към VHD файл, хостван в InterPlanetary File System (IPFS) – peer-to-peer система за съхранение, която затруднява традиционното сканиране и блокиране.

След изтегляне и отваряне Windows монтира VHD файла като нов логически диск. Това е ключовият момент – файловете вътре не наследяват mark-of-the-web и операционната система ги третира като локални и доверени. Така стандартните предупреждения за сигурност се заобикалят.

Какво има във виртуалния диск

Монтираният диск съдържа на пръв поглед безобиден файл, например „PurchaseOrder“, но реално това е Windows Script File (.wsf) с дълго име, което прикрива истинското разширение. При стартиране се задейства сложна верига от действия:

  • силно обфускирани WSF и batch скриптове;

  • PowerShell loader-и, които се реконструират и декриптират динамично;

  • проверки за администраторски права и за виртуализирана или sandbox среда;

  • прекратяване на изпълнението при засичане на анализираща среда;

  • изпълнение на payload-и директно в паметта, без класически файлове на диска.

Крайният резултат е зареждане на AsyncRAT – мощен троян за отдалечен достъп.

Какво може AsyncRAT

AsyncRAT дава на атакуващите пълен контрол върху заразената система, без да прекъсва нормалната й работа. Сред възможностите му са:

  • кейлогинг и кражба на идентификационни данни;

  • екранни снимки и достъп до уебкамерата за наблюдение в реално време;

  • изпълнение на команди и събиране на чувствителна информация;

  • дългосрочно присъствие чрез скрита планирана задача, стартираща при логин.

Според изследователите това не е опортюнистична кампания, а целенасочена, добре планирана операция за отдалечен достъп и шпионаж.

Социалното инженерство

В реални атаки извършителите са се представяли за Progressive Components (procoms.com) – легитимна международна компания. Имейлите използват подвеждащи display name стойности и „двойни“ адреси, при които видимият домейн е легитимен, а реалният подател – компрометиран или злонамерен.

Защо е толкова трудно за засичане

  • използване на IPFS, което заобикаля класическите имейл шлюзове;

  • VHD формат, който се монтира нативно от Windows;

  • липса на традиционни изпълними файлове на диска;

  • in-memory execution, при което файлово-базираните защити виждат „почти нищо“.

В анализи на VirusTotal доставяните VHD файлове показват нулеви детекции.

Как да се предпазим

Експертите препоръчват няколко ключови мерки:

  • Повишено внимание към имейли с линкове или прикачени файлове, представящи се за документи, но с формати като .VHD, .ISO или .IMG;

  • Показване на реалните файлови разширения в Windows – за да не се вижда „invoice.pdf“, когато реално е „invoice.pdf.vhd“;

  • Избягване на отваряне на документи от непотвърдени източници, дори когато изглеждат легитимни;

  • Използване на съвременни решения с поведенчески и memory-level мониторинг, а не само класическо файлово сканиране.

DeadVax показва накъде се развиват модерните фишинг и malware кампании – към многоетапни, fileless атаки, които злоупотребяват с доверени формати и вградени функции на операционната система. Защитата срещу подобни заплахи изисква не само технологии, но и повишена осведоменост на потребителите и екипите по сигурност.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640