Новая угроза: GuLoader атакует через фишинг-сообщения

Аналитический центр безопасности AhnLab (ASEC) сообщил о новом инциденте, связанном с вредоносным ПО GuLoader. Вредоносное ПО распространяется посредством фишинговой кампании, маскирующейся под известную судоходную компанию. Это подчеркивает актуальность вопросов кибербезопасности и необходимость бдительности среди пользователей.
Суть фишинговой атаки
Фишинговое электронное письмо, зафиксированное с помощью системы honeypot от ASEC, предлагает получателям подтвердить оплату таможенных платежей и призывает открыть прикрепленный файл. Важно отметить, что:
- Вложение — это зашифрованный VBScript, разработанный для выполнения встроенного сценария PowerShell.
- После выполнения скрипта происходит загрузка дополнительных файлов из внешних источников.
- Для обеспечения устойчивости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell.
Методы внедрения вредоносного ПО
GuLoader демонстрирует сложную схему заражения: он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT). Этот процесс эффективно запускает RAT, что значительно увеличивает уровень угрозы кибербезопасности.
Долговечность GuLoader
GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах, выступая в роли вредоносной программы-загрузчика. Она способна доставлять дополнительные вредоносные программы и способствовать вторичному повреждению систем.
Рекомендации по безопасности
Данный инцидент подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей. Чтобы снизить риск заражения, ASEC рекомендует:
- Не открывать вложения из подозрительных источников.
- Проверять адреса электронной почты отправителей.
- Использовать антивирусное ПО и регулярно обновлять его.
- Обучать сотрудников основам кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



