Киберпреступники постоянно совершенствуют методы социальной инженерии, стремясь обойти защитные механизмы корпоративной безопасности. Классическая схема Business Email Compromise (BEC), известная также как "мошенничество с генеральным директором", получила опасную модификацию. Злоумышленники теперь не ограничиваются подделкой электронных писем, а активно атакуют мессенджеры. Особую тревогу вызывает новая техника, при которой вредоносное программное обеспечение нацелено на захват веб-сессии WhatsApp.
Описание
Исследователи безопасности и Индийский центр координации борьбы с киберпреступностью (I4C) выпустили предупреждение о волне атак, использующих подмену личности руководителей высшего звена через взломанные аккаунты WhatsApp. Тактика, получившая название Boss Scam, представляет собой эволюцию фишинга, где доверие является главным вектором атаки.
Вредоносная рассылка начинается с сообщения, которое имитирует уведомление от государственных органов, налоговой службы или Центрального банка. Пользователю приходит файл в формате ZIP, якобы содержащий важные "выписки по счетам" или "налоговые уведомления". В вложении скрыто два файла - легитимный исполняемый файл и динамически подключаемая библиотека (DLL). Злоумышленники используют технику подгрузки вредоносной DLL (DLL sideloading), при которой подписанная и доверенная операционной системой Windows программа служит лишь обёрткой. При запуске "легального" файла система сама загружает находящуюся рядом библиотеку, которая на деле является вредоносной. Такой подход позволяет обойти сигнатурный анализ многих антивирусных решений, поскольку первичный процесс не содержит подозрительного кода.
После запуска вредоносная программа создаёт уникальный идентификатор (mutex), который блокирует повторное заражение этой же машины. Для обеспечения закрепления в системе (persistence) модифицируются записи реестра Run, гарантирующие автоматический запуск вредоносного кода при каждом входе пользователя. В некоторых модификациях злоумышленники также используют технику динамического разрешения API. Этот метод делает затруднительным статический анализ файла, так как адреса системных функций определяются в процессе выполнения, а не записаны жёстко в коде.
Ключевая особенность данной атаки заключается в целевом сборе данных веб-браузеров. Как показал анализ поведения образца, вредоносная программа ожидает, пока пользователь не авторизуется в WhatsApp Web через браузер на платформе Chromium. Как только активная сессия обнаружена, троян начинает извлекать критически важные артефакты: файл Local State, содержащий мастер-ключ шифрования профиля, файл Cookies с активными сессионными токенами всех сайтов, а также папку IndexedDB, в которой хранятся ключи привязки устройства непосредственно для WhatsApp Web.
Собранные данные архивируются с помощью стандартной утилиты Windows tar.exe. Злоумышленники используют технику Living-off-the-Land, то есть используют легитимный системный инструмент для упаковки краденой информации. Это позволяет им не привлекать внимание решений для обнаружения аномалий, так как запуск tar.exe считается нормальной системной активностью. Готовый ZIP-файл с данными профиля отправляется на командный сервер атакующих по протоколу TCP.
После получения полного набора данных злоумышленник получает возможность восстановить сессию WhatsApp Web на собственном устройстве без необходимости сканировать QR-код. Жертва может даже не заметить, что к её аккаунту подключено постороннее устройство, особенно если злоумышленник не проявляет активности в момент кражи данных. Получив доступ к истории переписки и контактам, атакующий начинает распространять вредоносное вложение уже от лица взломанного сотрудника.
Наибольшую опасность представляет компрометация аккаунта финансового директора, руководителя отдела кадров или генерального директора. Используя контекст предыдущих диалогов, злоумышленник отправляет коллегам сообщения с требованием срочно оплатить подложный счёт, предоставить доступ к корпоративной документации или перевести средства на подставной счёт. Поскольку запрос исходит от доверенного лица и появляется внутри привычного мессенджера, вероятность его выполнения без дополнительной верификации крайне высока.
Помимо прямого воровства сессий, атака несёт риск кражи всех сохранённых в браузере паролей (логинов), данных автозаполнения форм и сведений о банковских картах. Последствия для организации могут включать не только финансовые потери от мошеннических переводов, но и утечку конфиденциальных данных клиентов и сотрудников. Дальнейшее распространение вредоносной нагрузки может привести к заражению сети программами-вымогателями (ransomware) или троянами удалённого доступа.
Ключевой мерой защиты от данного сценария является обучение персонала. Пользователи должны с осторожностью относиться к любым сообщениям с вложениями, даже если они получены от коллег или руководителей. Получение неожиданного ZIP-файла по WhatsApp, даже от генерального директора, должно стать поводом для прямой голосовой верификации.
На уровне технической защиты рекомендуется включить отображение расширений файлов в Windows, чтобы отличать настоящие документы от файлов с расширением .exe. Следует ограничить хранение критических бизнес-приложений, таких как WhatsApp Web, в постоянных открытых вкладках браузера. Выход из сессии после завершения работы значительно сокращает окно уязвимости. Включение многофакторной аутентификации для всех корпоративных систем является обязательным требованием.
При подозрении на компрометацию необходимо немедленно выполнить полное сканирование системы антивирусным продуктом, отозвать все активные сессии в браузере, сменить пароли начиная с почтовых и банковских учётных записей. Руководителям IT-отделов следует проверить наличие подозрительных записей в ветке реестра Run и в Планировщике заданий. Чрезвычайно важно отключить все подозрительные устройства, привязанные к аккаунту WhatsApp, через настройки безопасности мессенджера, а затем оповестить всех контакты, которым могло быть отправлено вредоносное вложение.
Эта тенденция свидетельствует о сдвиге тактики злоумышленников от взлома корпоративной почты к атакам на персональные мессенджеры, которые всё чаще используются для деловой переписки. Комбинирование технических приёмов подгрузки DLL и методов социальной инженерии создаёт серьёзную угрозу для компаний, где уровень доверия между сотрудниками может стать слабейшим звеном безопасности.
Индикаторы компрометации
MD5
- 91c8497847ff6aafe365ae731e76f031
- aaefaa9844410991bddae304b93673c6