Аналитический центр AhnLab SEcurity (ASEC) обнаружил фишинговые письма, которые содержат вредоносное ПО GuLoader и притворяются известной международной судоходной компанией.
Описание
Фишинговое письмо содержит просьбу проверить сумму оплаченного таможенного налога и открыть вложение. Вложение включает обфусцированный сценарий VBScript, который выполняет сценарий PowerShell и загружает дополнительные файлы из внешнего источника. Затем создается ключ реестра, чтобы сохранить обфусцированный сценарий PowerShell. Кроме того, создается дочерний процесс msiexec.exe, который запускает и выполняет вредоносную программу Xworm RAT. GuLoader - это вредоносная программа-загрузчик, распространяющаяся с декабря 2019 года, способная заразить системы другими вредоносными программами. Пользователям следует быть осторожными при открытии вложений из неизвестных источников.