Фишинговые письма доставляют деструктивную программу MBR Killer

информационная безопасность

Злоумышленники распространяют вредоносную программу MBR Killer через фишинговые вложения. Полезная нагрузка затирает главную загрузочную запись (MBR) на накопителе, из-за чего система перестаёт загружаться. Жертва теряет доступ к данным, а восстановление требует вмешательства специалистов и часто резервных копий.

Описание

Атака построена на целевом фишинге: пользователь получает письмо с документом или архивом и открывает его. После запуска файла срабатывает макрос или исполняемый код. Далее вредоносная программа связывается с командно-контрольным сервером (C2-сервером) и получает команду на уничтожение MBR. В ряде случаев атакующие также используют программу удалённого доступа, чтобы закрепиться в системе и до активации деструктивной функции собрать дополнительные данные.

Сочетание фишинга и деструктивного инструмента делает атаку особенно опасной. Вместо шифрования файлов с требованием выкупа злоумышленники сразу уничтожают загрузочную область. Это приводит к простою и финансовым потерям, особенно если у организации нет актуальных резервных копий. Цепочка атаки включает фишинговое вложение, выполнение пользователем вредоносного файла и применение удалённого управления, что соответствует известным техникам MITRE ATT&CK.

Для защиты рекомендуется блокировать подозрительные вложения на почтовом шлюзе, ограничивать запуск макросов в документах и использовать средства контроля конечных точек, отслеживающие попытки записи в загрузочные сектора. Регулярное резервное копирование и отработанный план восстановления позволяют снизить ущерб даже при успешной атаке.

Индикаторы компрометации

Комментарии: 0