MICROSOFT: ХАКЕРИ АТАКУВАТ АВИОКОМПАНИИ ЧРЕЗ НОВ ЗЛОВРЕДЕН СОФТУЕР

Microsoft предупреждава за продължаваща  спиър  фишинг кампания, насочена към авиокомпании и туристически организации чрез множество троянци за отдалечен достъп (RAT), внедрявани с помощта на нов мегод за зареждане.

„През последните няколко месеца Microsoft проследява динамична кампания, насочена към аерокосмическия и туристическия сектор с имейли за фишинг, които разпространяват активно разработен лоудър, който след това доставя RevengeRAT или AsyncRAT“, казва Microsoft.

Фишинг имейлите подвеждат легитимни организации и използват имитационни примамки, представящи се за PDF документи, съдържащи информация, свързана с няколко сектора на индустрията, включително авиацията, пътуванията и товарите.

Както Microsoft забеляза по време на проследяването на тази кампания, крайната цел на хакерската група е да събира и извлича данни от заразени устройства, използвайки възможностите за дистанционно управление, регистриране на ключове и кражба на пароли на RAT.

Веднъж внедрен, зловредният софтуер им позволява да „откраднат идентификационни данни, екранни снимки и данни от уебкамери, данни от браузър и клипборд, система и мрежа  и най- често извеждат откраднатата информация чрез SMTP порт 587.“

RAT Loader –  проектиран да заобикаля откриването

Новооткритият лоудер, монетизиран по модел Crypter-as-a-Service, наречен Snip3, от анализаторите на злонамерен софтуер Morphisec, се използва за изпускане на полезния товар на Revenge RAT, AsyncRAT, Agent Tesla и NetWire RAT на компрометирани системи.

Връзките, които злоупотребяват с легитимни уеб услуги и са вградени в съобщенията за фишинг, изтеглят VBS файловете на първия етап VBScript, които изпълняват скрипт PowerShell на втория етап, който от своя страна изпълнява крайния полезен товар на RAT, използвайки Process Hollowing.

Snip3 се предлага и с възможността да идентифицира sandbox среда и виртуална среда според Morphisec, което го прави особено способен да заобикаля анти-зловредни решения, насочени към откриване.

За да избегне откриването, зловредният софтуер използва допълнителни техники, включително

  • изпълнение на кода на PowerShell с параметъра ‘remotesigned’
  • използване на Pastebin и top4top за постановка
  • компилация на RunPE лоудъри на крайната точка по време на изпълнение

 

Snip3 attack flow

Организациите могат да използват примерни заявки, споделени от Microsoft за advanced hunting  с помощта на Microsoft 365 Defender, за да им помогнат да открият и разследват подобно подозрително поведение, свързано с тази текуща фишинг кампания.

 

 

e-security.bg

Подобни

Google прекратява ерата на Assistant
7.08.2026
google-gemini
ИИ под съмнение: дистанционен изпит в UNAM предизвика разследване
7.08.2026
f1digitals-man-3653346_1280
България разследва неоторизиран достъп до административни мрежи
6.08.2026
bulgaria2
Google блокира по погрешка стотици сайтове в Blogger
6.08.2026
google3_reuters
Университетът на Аризона създава специалност за бъдещите инфлуенсъри
6.08.2026
marcela_net-college-students-3990783_1280
Масирана supply chain атака компрометира над 1300 npm пакета
6.08.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640