- 23.01.25
- 1,240
- 33,300 ₽
- 18
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Специалисты из JUMPSEC обнаружили, что современные киберпреступники перешли на уровень маскировки «шпион под прикрытием». В их руках PDF-документ легким движением руки превращается в вирус, музыкальный трек в формате MP3 оказывается текстовым блокнотом с инструкциями, а Эксель-таблица весит как полноценная видеоигра.
И вся эта цифровая цыганщина прилетела пользователю в письме на чистейшем тайском языке. Ну а как еще отправлять счета за коммунальные услуги?
Причем хакеры оказались настолько экономными, что даже не стали арендовать нормальные сервера. Они просто запускали управляющие центры со своих мобилок через местных сотовых операторов. Зато доменам дали максимально «серьезные» и «солидные» имена, вроде toadshit.ddnsfree.com.
И вся эта цифровая цыганщина прилетела пользователю в письме на чистейшем тайском языке. Ну а как еще отправлять счета за коммунальные услуги?
Гениальный план: «А теперь закройте глаза»
Самой инновационной частью атаки признан метод «Я в домике». Чтобы суровые антивирусы не стучали на программу в свои облачные базы данных, вирус поступает как пятилетний ребенок:- Прописывает компьютеру команду ipconfig /release (грубо говоря, выдергивает виртуальный сетевой шнур).
- Пока ошарашенный антивирус пытается понять, куда делся интернет и кому теперь жаловаться, вирус быстренько распаковывает свои чемоданы.
- Включает интернет обратно командой ipconfig /renew.
Парад маскарада: Кто здесь кто?
Если бы этот вирус был человеком, он бы носил фальшивые усы, парик и плащ на голое тело. Вот как выглядел этот ИТ-карнавал:- Документ-призрак: Файл назывался документ.pdf.scr. Поскольку Windows из вежливости скрывает расширения, пользователь видел просто «.pdf», радостно кликал и вместо отчета запускал исполняемый скрипт заставки.
- Эксель на стероидах: Скрипт запускал интерпретатор AutoIt, который хакеры переименовали в .xls. Чтобы сбить с толку сканеры, код «раздули» мусорными комментариями до 88 Мегабайт! После очистки от словесного поноса хакеров выяснилось, что полезного кода там всего на 65 Килобайт.
- Музыкальная пауза: Настройки всей этой свистопляски программа считывала из файла .mp3. Ожидаете услышать свежий хит? Нет, там лежал обычный конфигурационный текст в формате INI.
Привет от нигерийского принца
За всей этой схемой, получившей кодовое имя BlackToad («Черная жаба»), по мнению экспертов, стоят старые добрые нигерийские скамеры. Правда, ребята выросли: вместо писем о многомиллионном наследстве они теперь используют продвинутый троян Remcos для слежки и кражи паролей.Причем хакеры оказались настолько экономными, что даже не стали арендовать нормальные сервера. Они просто запускали управляющие центры со своих мобилок через местных сотовых операторов. Зато доменам дали максимально «серьезные» и «солидные» имена, вроде toadshit.ddnsfree.com.
Мораль истории: Если ваш компьютер на пару секунд потерял интернет, а в это время из колонок вместо обещанного MP3-хита доносится тихое нигерийское хихиканье — поздравляем, вы только что оплатили тайский счет.