CERT-AGID предупредил о новой фишинговой кампании, нацеленной на итальянские компании. Злоумышленники рассылают письма на английском языке, выдавая себя за арабскую строительную компанию Arabian Construction Co. Жертвам предлагают перейти по ссылке для уточнения деталей сотрудничества, но вместо этого происходит заражение вредоносным ПО.
Описание
Механизм атаки
В письме нет вложений, но есть ссылка на Box.com, ведущая к архиву TAR с вредоносным JavaScript. Этот скрипт запускает PowerShell-код, который загружает файл с облачного хранилища Aruba Drive. Далее извлекается GIF-изображение, внутри которого скрыт Base64-код между тегами <<sudo_png>> и <<sudo_odt>>. После декодирования злоумышленники получают DLL, проверяющую систему на наличие виртуальных машин, и в конечном итоге загружают AsyncRAT.
Чем опасен AsyncRAT?
Этот троян позволяет злоумышленникам удаленно управлять зараженным устройством: красть данные, выполнять команды и следить за действиями пользователя. Исследователи также обнаружили, что тот же GIF использовался для распространения других вредоносных программ, включая Remcos, Formbook, Avemaria и MassLogger.
Рекомендации по безопасности