Piratai bando paslėpti kenkėjiškas programas „Microsoft“ žinyno failuose

Kenkėjiškos programinės įrangos „Vidar“ pavyzdžiai buvo rasti vietoje, kuri atrodo labai mažai tikėtina. Kenkėjišką programą tyrėjai aptiko „Microsoft“ HTML pagrindu sukurtuose pagalbos failuose visose vietose.

„Trustwave“ saugumo tyrinėtojas paskelbė tinklaraščio įrašą, kuriame išsamiai aprašoma kampanija, kuri skleidžia Vidarą. Ši naujausia kampanija buvo apibūdinta kaip gana elementari, išskyrus kenkėjiškų programų klijavimą pagalbos failuose.

Nuobodus vilioklis, gudrus užmaskavimas

Sukčiavimo el. laiškai, naudojami Vidar infostealer platinimui, atrodo, tarsi jie būtų minimalių pastangų reikalaujančios kampanijos produktas. Masalas yra labai paprastas, el. laiške teigiama, kad yra „svarbios informacijos“ potencialiai aukai. Kaip ir beveik kiekvienoje sukčiavimo kampanijoje, el. laiške taip pat yra kenkėjiškų priedų. Šiuo atveju įsilaužėliai pasirinko .iso disko vaizdo failą, pervadintą taip, kad atrodytų kaip MS Word .doc failas.

Vaizdo faile yra tik du failai – „Microsoft“ žinyno failas „pss10r.chm“ ir failas, vadinamas „app.exe“, kuris yra pradinė „Vidar“ apkrova. CHM failai yra „Microsoft“ žinyno failai, naudojami įvairiose teisėtose programose ir kuriuose yra suspausto HTML ir galbūt vaizdų.

Priežastis, dėl kurios įsilaužėliai pasinaudojo CHM failais, yra ta, kad tai leidžia jiems priverstinai įkelti MS Help Viewer programą atidarant CHM failą. Kai tokiu būdu atidaromas kenkėjiškų programų turintis CHM failas, „Help Viewer“ vykdomasis failas iškviečiamas tyliai ir naudojamas „app.exe“ pradinei „Vidar“ apkrovai įkelti.

Paleidus vykdomąjį failą, kenkėjiška programa paima savo priklausomybes ir nustatymus iš savo C&C serverio. Kai tai bus padaryta, kenkėjiška programa nuskaito visą turimą informaciją iš sistemos ir perkelia ją atgal į komandų ir valdymo serverį. Tyrėjai pastebėjo, kad anksčiau jie pastebėjo panašų kenkėjiškų naudingųjų krovinių įdėjimą ir netgi pagalbos failų naudojimą. Visa tai tik dar vienas būdas įsilaužėliams stengtis kuo ilgiau išvengti automatinio aukos aptikimo.

March 24, 2022
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.