Новый вирус атакует компьютеры: бойтесь файлов Word

17-02-2018, 12:23 / Автор: Інна Волєва
2.3т

В интернете обнаружен новый вид вируса, который попадает на компьютеры пользователей через электронную почту под видом файла Word.

Об этом заявили в компании Trustwave SpiderLabs, передает "Максимум".

Подобный метод практикуется злоумышленниками достаточно давно, однако ключевой особенностью вируса стало полное отсутствие макросов, чего раньше не встречалось. Ранее при открытии зараженных вложений пользователи видели предупреждения или всплывающие окна. В случае с новым вирусом такого не происходит. С помощью вируса злоумышленники могут "похищать" учетные данные из электронной почты жертвы, FTP и браузеров. Кроме того, исследователи отметили еще одну его особенность — многоуровневую природу атаки. Так, эксперты Trustwave заявили, что вирус использует комбинацию методов, которые начинаются с вложения формата .DOCX. Жертвы получают по электронной почте различные письма, связанные с финансами. Все обнаруженные специалистами e-mail включали вложения с именем "receipt.docx".

Процесс атаки с четырьмя этапами начинается с открытия файла .DOCX и запуска встроенного OLE-объекта, содержащего ссылки. Это позволяет ссылаться на внешний доступ к удаленным OLE-объектам. По словам аналитиков, злоумышленники пользуются тем, что документы Word, созданные с помощью Microsoft Office 2007, используют формат Open XML, который основан на технологиях XML и ZIP-архивов. Поэтому такими файлами можно легко манипулировать программно или вручную.

Второй этап заключается в использовании Word-файла для запуска загрузки файла с расширением RTF. Последний прибегает к уязвимости редактора Office Equation Editor, закрытого Microsoft в ноябре 2017 года.

Третий этап заключается в декодировании текста внутри RTF-файла, который, в свою очередь, запускает командную строку MSHTA, а она загружает и открывает HTA-файл. Последний содержит скрипт PowerShell, который и выполняет вредоносное ПО Password Stealer. Этот вирус похищает учетные данные из программ электронной почты, FTP и браузера.

Специалисты отметили чрезвычайно большое количество этапов и сценариев, которые используются этим вирусом. Кроме того, файлы DOCX, RTF и HTA редко блокируются почтовыми или сетевыми шлюзами, в отличие от более очевидных, таких как VBS, JScript или WSF. Поэтому они призывают пользователей компьютеров не открывать файлы, полученные от неизвестных отправителей.

Почему вы можете доверять vesti-ua.net →

Мы в Google News
Подписывайтесь, чтобы не пропускать важные новости
Подписаться

Последние новости

22:19
Британия направляет срочный пакет поддержки для усиления украинской ПВО
127
22:03
Над Харьковом заметили дрон с парашютом: военный объяснил, новая ли это угроза
245
21:58
В РФ заявили, что Европа и Великобритания будут умолять их о поставках энергоресурсов, – Politico
194
21:33
Президент Польши подписал важный для Украины закон о добровольцах
190
21:15
Если Орбан останется у власти, ЕС придется заняться реформами, – Reuters
262
21:14
В Минобороны новый заместитель министра по финансам
213
20:56
Начали что-то подозревать: доверие россиян к Путину упало до минимума за время войны
313
20:41
"Каждый год исчезает город размером с Винницу": эксперт назвал 3 причины демографического кризиса
280
20:18
Axios назвало шесть островов, которые решат судьбу войны в Иране
283
20:01
Перерасчет пенсий с 1 апреля: кому из украинцев и как изменят выплаты
498
19:55
200 долларов за баррель: аналитики предупредили о новом скачке цен на нефть, – Bloomberg
340
19:36
Китай представил новые лазерные системы ПВО
308
19:17
Курс доллара вскоре может достигнуть нового психологического рубежа, - эксперт
495
18:58
К Поплавскому пришли с обысками: что обнаружили правоохранители
538
18:39
В правительстве объяснили, почему решили ввести кешбэк на топливо
318
18:20
Рубио обсудил с Сибигой во Франции войны в Украине и на Ближнем Востоке
309
18:01
Правительство не планирует вводить жесткое регулирование цен на фоне их роста, - Свириденко
430
17:42
В Словакии открыли дело против Фицо за госизмену и причастность к терроризму
473
17:23
Европа демонстрирует глубокую зависимость от российского ядерного сектора, – The Times
331
17:04
Мобилизуют буквально на границе: депортированных из США украинцев отправили на фронт, – CNN
972
16:45
В Ровенской области заблокировали схему побега военнослужащих с полигона
804
16:26
У Стубба спросили, может ли Трамп отказаться от обещания остановить войну в Украине
479
16:07
Украина и Саудовская Аравия подписали соглашение об оборонном сотрудничестве
342
15:48
Трамп может забросить американский десант в Иране прямо в ловушку, - Reuters
506
15:29
Сырский сообщил, какую территорию ВСУ освободили на юге
495
15:10
Российская нефть сейчас продается по ценам выше мировых, – Business Insider
535
14:51
Украина может остаться до лета без денег на ведение войны, - Bloomberg
429
14:32
В Одесской области впервые в этом году заметили дельфинов
376
14:13
В Минразвития назвали условие, при котором в Украине возобновят полеты гражданской авиации
392
13:54
Украина сорвала надежды Путина заработать на войне в Иране, - The Telegraph
665
13:35
Повестки в"Дії": будут ли отправлять "приглашения" в ТЦК через приложение
379
13:16
Бензин подешевел 27 марта: какие цены на АЗС
792
12:57
Наземное вторжение в Иран может втянуть США в затяжной конфликт, - генерал
370
12:38
Высокие цены обвалили спрос на топливо в Украине, - эксперт
417
12:19
США могут направить ещё 10 тысяч военных на Ближний Восток, – Axios
348
12:00
Война в Украине вступает в новую фазу, – Forbes
643
11:41
Уходят в СОЧ еще на этапе БОВП: офицер рассказала, что не так с подготовкой бойцов
11:22
Цены на продукты: что уже значительно подорожало
522
Больше новостей