Новая угроза: GuLoader атакует через фишинг-сообщения

Новая угроза: GuLoader атакует через фишинг-сообщения

Аналитический центр безопасности AhnLab (ASEC) сообщил о новом инциденте, связанном с вредоносным ПО GuLoader. Вредоносное ПО распространяется посредством фишинговой кампании, маскирующейся под известную судоходную компанию. Это подчеркивает актуальность вопросов кибербезопасности и необходимость бдительности среди пользователей.

Суть фишинговой атаки

Фишинговое электронное письмо, зафиксированное с помощью системы honeypot от ASEC, предлагает получателям подтвердить оплату таможенных платежей и призывает открыть прикрепленный файл. Важно отметить, что:

  • Вложение — это зашифрованный VBScript, разработанный для выполнения встроенного сценария PowerShell.
  • После выполнения скрипта происходит загрузка дополнительных файлов из внешних источников.
  • Для обеспечения устойчивости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell.

Методы внедрения вредоносного ПО

GuLoader демонстрирует сложную схему заражения: он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT). Этот процесс эффективно запускает RAT, что значительно увеличивает уровень угрозы кибербезопасности.

Долговечность GuLoader

GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах, выступая в роли вредоносной программы-загрузчика. Она способна доставлять дополнительные вредоносные программы и способствовать вторичному повреждению систем.

Рекомендации по безопасности

Данный инцидент подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей. Чтобы снизить риск заражения, ASEC рекомендует:

  • Не открывать вложения из подозрительных источников.
  • Проверять адреса электронной почты отправителей.
  • Использовать антивирусное ПО и регулярно обновлять его.
  • Обучать сотрудников основам кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: