Аналитический центр безопасности АнЛаб (ASEC) обнаружил распространение вредоносной программы XLoader через письма, казусно замаскированные под запросы подтверждения заказов.
Описание
Злоумышленники отправляют письма с приложенным DOCX-файлом, содержащим уязвимость MS Equation Editor (CVE-2017-11882), после использования которой начинает работать информационный похититель XLoader, созданный HorusProtector.
HorusProtector является коммерческим защитником, известным своим распространением вредоносных программ. В данном случае он распространяется через фишинговые письма, содержащие документы MS Office с уязвимостью Equation Editor. После выполнения DOCX-файла через вредоносный RTF-документ и VBE-код, запускается вредоносная программа, при этом используется реестр и PowerShell для создания исполняемых файлов.
Вредоносная программа XLoader, идентифицированная в результате атаки, является видом инфостиллера, он начинает работать после выполнения всех предшествующих этапов атаки. Важно отметить, что уязвимости как MS Equation Editor все еще используются злоумышленниками, что свидетельствует о необходимости поддержания безопасности в среде Office.