Новый вирус атакует компьютеры: бойтесь файлов Word

17-02-2018, 12:23 / Автор: Інна Волєва
Новый вирус атакует компьютеры: бойтесь файлов Word
2.3т

В интернете обнаружен новый вид вируса, который попадает на компьютеры пользователей через электронную почту под видом файла Word.

Об этом заявили в компании Trustwave SpiderLabs, передает "Максимум".

Подобный метод практикуется злоумышленниками достаточно давно, однако ключевой особенностью вируса стало полное отсутствие макросов, чего раньше не встречалось. Ранее при открытии зараженных вложений пользователи видели предупреждения или всплывающие окна. В случае с новым вирусом такого не происходит. С помощью вируса злоумышленники могут "похищать" учетные данные из электронной почты жертвы, FTP и браузеров. Кроме того, исследователи отметили еще одну его особенность — многоуровневую природу атаки. Так, эксперты Trustwave заявили, что вирус использует комбинацию методов, которые начинаются с вложения формата .DOCX. Жертвы получают по электронной почте различные письма, связанные с финансами. Все обнаруженные специалистами e-mail включали вложения с именем "receipt.docx".

Процесс атаки с четырьмя этапами начинается с открытия файла .DOCX и запуска встроенного OLE-объекта, содержащего ссылки. Это позволяет ссылаться на внешний доступ к удаленным OLE-объектам. По словам аналитиков, злоумышленники пользуются тем, что документы Word, созданные с помощью Microsoft Office 2007, используют формат Open XML, который основан на технологиях XML и ZIP-архивов. Поэтому такими файлами можно легко манипулировать программно или вручную.

Второй этап заключается в использовании Word-файла для запуска загрузки файла с расширением RTF. Последний прибегает к уязвимости редактора Office Equation Editor, закрытого Microsoft в ноябре 2017 года.

Третий этап заключается в декодировании текста внутри RTF-файла, который, в свою очередь, запускает командную строку MSHTA, а она загружает и открывает HTA-файл. Последний содержит скрипт PowerShell, который и выполняет вредоносное ПО Password Stealer. Этот вирус похищает учетные данные из программ электронной почты, FTP и браузера.

Специалисты отметили чрезвычайно большое количество этапов и сценариев, которые используются этим вирусом. Кроме того, файлы DOCX, RTF и HTA редко блокируются почтовыми или сетевыми шлюзами, в отличие от более очевидных, таких как VBS, JScript или WSF. Поэтому они призывают пользователей компьютеров не открывать файлы, полученные от неизвестных отправителей.


Почему вы можете доверять vesti-ua.net →

Google News
Мы в Google News
Подписывайтесь, чтобы не пропускать важные новости
Подписаться
Главное
Статьи / Интервью в фокусе
Мнения
Топ-новости
Когда закончится война?
Последние новости
13:35
Повестки в"Дії": будут ли отправлять "приглашения" в ТЦК через приложение
91
13:16
Бензин подешевел 27 марта: какие цены на АЗС
218
12:57
Наземное вторжение в Иран может втянуть США в затяжной конфликт, - генерал
174
12:38
Высокие цены обвалили спрос на топливо в Украине, - эксперт
203
12:19
США могут направить ещё 10 тысяч военных на Ближний Восток, – Axios
177
12:00
Война в Украине вступает в новую фазу, – Forbes
276
11:41
Уходят в СОЧ еще на этапе БОВП: офицер рассказала, что не так с подготовкой бойцов
447
11:22
Цены на продукты: что уже значительно подорожало
283
11:03
Туристов ждет неприятный сюрприз в этом году, - Bloomberg
295
10:44
Доллар и евро дешевеют: какой курс валют в обменниках и банках 27 марта
326
10:25
В США могут ввести санкции против Венгрии за блокировку помощи Украине, - FT
353
10:06
Пакистан возобновил боевые действия против Афганистана
279
09:47
Пасхальная корзина 2026: назван самый дорогой продукт
305
09:28
Путин дал указание российским олигархам скидываться на продолжение войны, - The Bell
350
09:09
США приостанавливают удары по энергообъектам Ирана, - Трамп
320
08:57
Уиткофф утверждает, что Иран примет американские условия и 15-пунктный план
293
08:34
"Мобилизовал" 8 грузовиков у бизнеса: на Киевщине будут судить экс-начальника ТЦК
460
08:13
"Бронированные танки" и "спецназ в кикиморах": ВСУ отбили штурм россиян под Константиновкой
853
07:58
У Путина заявили, что РФ довольна заявлением Зеленского о позиции США по Донбассу
1.4т
07:36
Самолеты Орбана могли вывозить наличные и драгоценности из России: журналист раскрыл детали
568
07:14
"Он просто рупор": Кулеба рассказал, как Лавров похоронил свою многолетнюю карьеру
909
22:57
Хотела больше лайков: блогера арестовали за инсценировку собственного похищения
705
22:43
США сняли санкции с минфина Беларуси и нескольких белорусских банков
491
22:19
"Украинский след" в выборах в США: Трамп сделал шокирующее заявление
22:03
Песков рассказал, хочет ли РФ вести переговоры с Украиной
828
21:58
Силы обороны отбили наступление оккупантов на покровском направлении
686
21:33
"Что бы Путин ни говорил, РФ не побеждает": Стармер сделал заявление о войне в Украине
732
21:14
Войны в Украине и Иране сливаются в один глобальный конфликт, – The Telegraph
850
20:56
В НАТО назвали главную цель России в случае войны с Альянсом
615
20:41
Украинскому ИИ выбирают имя: как проголосовать в "Дії" и какие есть варианты
556
20:18
Стало известно, когда Венгрия "отключит" газ Украине
816
20:01
"Иран предложил мне стать новым верховным лидером", - Трамп
784
19:55
Руководитель финслужбы одной из бригад ВСУ присвоил почти 10 млн грн, - Офис генпрокурора
849
Больше новостей