Атака Horabot: злоумышленники используют фишинговые письма для кражи учетных данных

security

В апреле специалисты FortiGuard Labs обнаружили распространение вредоносной программы Horabot с использованием фишинговых писем, направленных на испаноязычных пользователей.

Описание

Horabot использует поддельные письма, представляющиеся как счета или финансовые документы, чтобы убедить жертву открыть вредоносные вложения и украсть их учетные данные. Атаки направлены в Латинскую Америку, включая страны, такие как Мексика и Колумбия.

Horabot использует автоматизацию Outlook COM для отправки фишинговых сообщений из почтового ящика жертвы и объединяет VBScript, AutoIt и PowerShell для разведки системы и кражи информации. Фишинговые письма пишутся на испанском языке, представляются как легитимные и призывают открыть вложения. Однако вложенный ZIP-файл содержит вредоносный HTML-код, который может загружать дополнительные вредоносные файлы.

Атака Horabot включает шаги, такие как проверка среды (включая обход антивирусного программного обеспечения), обнаружение виртуальных машин и сбор информации о жертве для эксфильтрации. Файлы с вредоносной программой загружаются с удаленных серверов и собирают информацию о жертве, которая затем отправляется через HTTP POST на сервер злоумышленников. Также происходит подготовка к использованию AutoIt для загрузки дополнительных вредоносных файлов на зараженные системы.

Horabot - это растущая угроза, демонстрирующая, как фишинговые атаки становятся все более совершенными, особенно в Латинской Америке. Он распространяется через поддельные испаноязычные электронные письма, выдаваемые за счета-фактуры, и обманом заставляет людей открывать вредоносные вложения. Вредоносная программа использует VBScript, AutoIt и PowerShell, чтобы скрыть себя, украсть учетные данные и собрать контакты электронной почты. Затем он использует Outlook, чтобы отправить себя другим жертвам, распространяясь через компании и личные сети.

Поскольку он разработан таким образом, чтобы сливаться с обычным поведением Windows и Outlook, его трудно заметить.

Индикаторы компрометации

Комментарии: 0