В последние недели киберпреступники активизировали фишинговую кампанию, нацеленную на страны Центральной и Восточной Европы, используя тему нарушения авторских прав для распространения вредоносного ПО Rhadamanthys Stealer. Об этом сообщает компания Cybereason, специализирующаяся на кибербезопасности. Атака отличается высокой степенью изощренности: злоумышленники применяют технику DLL side-loading, чтобы загрузить вредоносный код через легитимное приложение для чтения PDF-файлов, что позволяет обойти традиционные системы защиты.
Описание
Фишинговые письма, рассылаемые в рамках кампании, маскируются под уведомления от юридических фирм или правообладателей. В них утверждается, что получатель нарушил авторские права, размещая контент в социальных сетях, и требует немедленных действий во избежание судебных последствий. Для большей убедительности письма адаптированы под локальные языки и содержат ссылки на якобы доказательства нарушений. Эти ссылки ведут на поддельные страницы, где пользователю предлагается скачать архив с вредоносным содержимым.
Особенностью данной кампании является использование легитимного ПО Haihaisoft PDF Reader, которое злоумышленники переименовывают под документ, связанный с нарушением авторских прав (например, «Proof_of_copyright_infringement.exe»). Вместе с ним в архив помещается вредоносная DLL-библиотека (msimg32.dll), которая загружается в память процесса PDF-ридера благодаря уязвимости в механизме поиска DLL. После этого вредоносный код получает контроль над системой, устанавливает механизмы персистентности (например, добавляет себя в автозагрузку через реестр Windows) и загружает финальную полезную нагрузку - Rhadamanthys Stealer.
Rhadamanthys - это мощный инфостилер, способный красть сохраненные в системе учетные данные, cookies, данные автозаполнения форм, криптокошельки и другую конфиденциальную информацию. В отличие от многих других подобных программ, он использует сложные методы обхода детектирования, включая динамическое разрешение API-функций, шифрование shellcode и технику Heaven’s Gate для перехода между 32- и 64-битными режимами выполнения.
По данным Cybereason, кампания уже затронула пользователей в таких странах, как Германия, Италия, Польша, Испания, Великобритания и других. Однако эксперты не исключают, что в ближайшее время география атак может расшириться. Особую опасность эта угроза представляет для фрилансеров и малых творческих коллективов, работающих с мультимедийным контентом, так как они часто становятся мишенью из-за отсутствия корпоративных систем защиты.
Текущая волна атак демонстрирует, что киберпреступники продолжают совершенствовать свои методы, комбинируя социальную инженерию с техническими уловками. В таких условиях критически важно оставаться бдительным и применять комплексный подход к защите данных.