Новая фишинговая атака: как защититься от угроз

Источник: www.cloudflare.com
В последние дни наблюдается рост фишинговых атак, нацеленных на пользователей служб Microsoft. Злоумышленники предлагают своим жертвам перейти по вредоносным ссылкам, вместо того чтобы использовать традиционные вложения для распространения вредоносного ПО. Этот отчет рассматривает детали новой схемы атаки и рекомендуемые меры безопасности.
Механизм атаки
Вредоносные ссылки, используемые в атаке, следуют специфическому шаблону:
^(http|https)://inboxsender.gxsearch.club/redird{1,2}/serial.php$
При переходе по этой ссылке жертвы попадают на фальшивую веб-страницу, имитирующую службы Microsoft. На странице утверждается, что доступ к документу о расторжении трудового договора невозможен. Пользователей настоятельно просят открыть документ на компьютере с Windows, что ведет к выполнению вредоносного скрипта Visual Basic (.vbs), встроенного в запрашиваемый файл.
Ключевые этапы атаки
Следовательные действия злоумышленников включают:
- Пользователи загружают RAR-архив с вредоносным скриптом под названием
Processo Trabalhista.vbs. - Скрипт использует обфускацию команд для уклонения от обнаружения средствами безопасности.
- Вредоносный скрипт загружает ZIP-файл с дополнительными компонентами:
avutil.dllwima.exevamg.exe- Дополнительная библиотека DLL, идентифицированная как часть семейства вредоносных программ Ponteiro (
VCRUNTIME140.dll).
Запущенный на устройстве VBScript создает разделы реестра в HKCUSoftwareMicrosoftWindowsCurrentVersionRun, что гарантирует автоматическое выполнение wima.exe и vamg.exe при загрузке системы. Эти исполняемые файлы перегружают библиотеку DLL Ponteiro и инициируют дальнейшие вредоносные процессы.
Методы обнаружения и рекомендации
Обнаружение данной фишинговой атаки стало возможным благодаря использованию:
- Моделей машинного обучения;
- Сравнению сигнатур путей к каталогам;
- Служб репутации IP-адресов.
В связи с инцидентом, организации должны принимать дополнительные меры безопасности, включая:
- Проверка неожиданных ссылок в электронных письмах;
- Соблюдение стандартных процедур, описанных в руководствах для сотрудников;
- Проведение регулярных симуляций фишинга для повышения осведомленности о методах злоумышленников.
Данная ситуация подчеркивает важность бдительности и принятия профилактических мер в сфере кибербезопасности, особенно в условиях растущих угроз фишинга.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



