Интересно Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли.

Admin

Администратор

Кликнули на файл «Задание_для_бухгалтера.txt»? Поздравляем — троян-шпион уже ворует ваши пароли.


1769374238952

Хакеры глушат Windows Defender обманом.


Исследователи зафиксировали многоэтапную фишинговую кампанию, нацеленную на пользователей в России. В атаках используются сразу 2 типа вредоносного ПО: вымогательское шифровальщик и троян удаленного доступа Amnesia RAT. Исследование опубликовала лаборатория Fortinet FortiGuard Labs.

Атака начинается с писем, замаскированных под обычную деловую переписку. Жертвам рассылают «рабочие» документы, оформленные так, чтобы они выглядели рутинно и не вызывали подозрений. Внутри находятся скрипты и файлы-приманки, которые отвлекают внимание пользователя фальшивыми заданиями или сообщениями "от начальства", пока вредоносные процессы незаметно запускаются в системе.

Одна из особенностей кампании заключается в архитектуре доставки нагрузки. Для разных этапов используются разные облачные сервисы. Скрипты распространяются через GitHub, а бинарные файлы загружаются с Dropbox. Такое разделение усложняет блокировку инфраструктуры и делает атаку более устойчивой к попыткам отключения серверов и хранилищ.

Еще одна характерная деталь, на которую указывает Fortinet, это использование инструмента defendnot для отключения Microsoft Defender. Defendnot был опубликован в прошлом году исследователем под ником es3n1n и изначально задумывался как демонстрационный проект. Он позволяет обмануть Windows Security Center, заставив систему поверить, что на компьютере уже установлен другой антивирус. В результате Microsoft Defender автоматически отключается, чтобы избежать конфликтов с якобы сторонним защитным ПО.

Распространение вредоносных файлов происходит через ZIP-архивы, внутри которых находятся несколько документов-приманок и вредоносный ярлык Windows (LNK) с русскоязычным именем файла. Используется двойное расширение, например «Задание_для_бухгалтера_02отдела.txt.lnk», из-за чего файл выглядит как обычный текстовый документ.

При открытии ярлыка запускается команда PowerShell, которая загружает следующий скрипт с репозитория GitHub по адресу github[.]com/Mafin111/MafinREP111. Этот скрипт выполняет роль первого загрузчика: закрепляется в системе, подготавливает окружение для сокрытия следов активности и передает управление следующим этапам атаки.

Сначала он программно скрывает окно PowerShell, чтобы пользователь не видел, что что-то выполняется. Затем в каталоге локальных данных приложений создается поддельный текстовый документ, который автоматически открывается на экране. Пока жертва читает приманку, скрипт отправляет уведомление оператору атаки через Telegram Bot API о том, что первый этап успешно отработал. После этого следует пауза в 444 секунды, а затем загружается и запускается Visual Basic Script с именем «SCRRC4ryuk.vbe», размещенный в том же репозитории.

Такой подход делает загрузчик минималистичным и позволяет операторам менять полезную нагрузку без перестройки всей цепочки заражения. Visual Basic Script сильно обфусцирован и работает как управляющий модуль. Он собирает следующий этап прямо в памяти, не записывая файлы на диск. Это снижает шансы обнаружения антивирусами и средствами мониторинга.

Финальный скрипт проверяет, запущен ли он с повышенными привилегиями. Если нет, он начинает циклически выводить окно контроля учетных записей (UAC), вынуждая пользователя выдать права администратора. Между попытками выдерживается пауза в 3 секунды.

Далее запускается серия действий по зачистке системы и подготовке к развертыванию основной нагрузки: – в Microsoft Defender настраиваются исключения для каталогов ProgramData, Program Files, Desktop, Downloads и системной временной папки, чтобы антивирус их не сканировал – через PowerShell отключаются дополнительные компоненты защиты Defender – deploy defendnot, который регистрирует фейковый антивирус в Windows Security Center и заставляет Defender полностью отключиться – проводится разведка окружения, включая скрытую съемку экрана через .NET-модуль с GitHub, который делает скриншоты каждые 30 секунд, сохраняет их в PNG и отправляет через Telegram-бота – через изменения в реестре отключаются административные и диагностические инструменты Windows – реализуется перехват ассоциаций файлов, при котором открытие файлов с определенными расширениями приводит к появлению сообщения с инструкцией о том, как связаться с атакующим через мессенджер.

После отключения защиты и механизмов восстановления в систему загружается основной троян Amnesia RAT (файл «svchost.scr») с Dropbox. Это полноценный инструмент удаленного управления и кражи данных. Он собирает информацию из браузеров, криптокошельков, Discord, Steam и Telegram, извлекает системные данные, делает скриншоты, получает изображения с веб-камеры, записывает звук с микрофона, читает буфер обмена и отслеживает активные окна.

Amnesia RAT позволяет удаленно управлять системой: просматривать и завершать процессы, выполнять команды оболочки, загружать и запускать новые вредоносные файлы. Передача данных в основном идет по HTTPS через Telegram Bot API. Крупные массивы информации могут выгружаться на сторонние файлообменники, например GoFile, а ссылки на скачивание передаются атакующему через Telegram.

Фактически троян обеспечивает кражу учетных данных, перехват сессий, финансовые махинации и постоянный сбор информации, превращая зараженную систему в инструмент для дальнейших атак и компрометации аккаунтов.

Второй полезной нагрузкой становится вымогательский шифровальщик, созданный на базе семейства Hakuna Matata. Он шифрует документы, архивы, изображения, медиафайлы, исходный код и файлы приложений. Перед началом шифрования вредонос завершает процессы, которые могут ему мешать. Дополнительно он отслеживает буфер обмена и подменяет адреса криптокошельков на подконтрольные атакующим, перенаправляя переводы средств. Завершающий этап заражения, развертывание WinLocker, который блокирует работу пользователя с системой.

В Fortinet отмечают, что вся цепочка атаки построена без эксплуатации уязвимостей в ПО. Злоумышленники используют стандартные функции Windows, административные инструменты и механизмы политики безопасности, последовательно отключая защиту и разворачивая слежку и разрушительные модули.

Microsoft в ответ на злоупотребление defendnot рекомендует включать Tamper Protection, чтобы предотвратить несанкционированные изменения настроек Defender, а также отслеживать подозрительные вызовы API Windows Security Center и изменения в службах защиты.

Параллельно исследователи фиксируют и другие фишинговые кампании против российских организаций. Группировка UNG0902 с ноября 2025 года проводит операцию DupeHike, нацеленную на кадровые, бухгалтерские и административные подразделения компаний. В атаках используется имплант DUPERUNNER, который загружает фреймворк управления AdaptixC2. Жертвам рассылают ZIP-архивы с LNK-файлами и приманками на темы премий и внутренних финансовых правил. После запуска вредоносного файла система обращается к внешнему серверу, показывает поддельный PDF-документ, а в фоне выполняет профилирование системы и загрузку управляющего модуля.

В последние месяцы также активна группа Paper Werewolf (она же GOFFEE). В ее кампаниях используются приманки, сгенерированные с помощью ИИ, и DLL-файлы, оформленные как надстройки Excel XLL. Через них распространяется бэкдор EchoGather, который собирает информацию о системе, подключается к серверу управления и поддерживает выполнение команд и передачу файлов по HTTP(S) с использованием WinHTTP API.

В совокупности эти кампании показывают устойчивую тенденцию: фишинг в российском сегменте все чаще строится не на технических уязвимостях, а на социальной инженерии, многоступенчатых цепочках загрузки и злоупотреблении легитимными механизмами операционных систем.
 
Похожие темы
Admin Интересно Европарламент меняет поисковик по умолчанию на Qwant. Новости в сети 0
Admin Интересно Голландская группа защиты прав подала жалобу на сбор и продажу интимных данных приложением Flo. Новости в сети 0
Admin Интересно Флорида стала первым штатом США, подавшим в суд на OpenAI. Новости в сети 0
Admin Интересно Критическая уязвимость в Netlogon позволяет злоумышленникам удалённо выполнять код на серверах Windows. Новости в сети 0
Admin Интересно Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm. Новости в сети 0
Admin Интересно Anthropic готовится к IPO, опережая OpenAI в гонке за лидерство на рынке ИИ. Новости в сети 0
Admin Интересно В России вводят лимит на количество банковских карт для одного клиента. Новости в сети 0
Admin Интересно ФБР предупреждает болельщиков о мошенничестве с билетами на Чемпионат мира по футболу. Новости в сети 0
Admin Интересно Телескоп Уэбба зафиксировал смену погоды на далёкой планете. Новости в сети 0
Admin Интересно Телескоп NASA Swift падает на Землю, агентство предпринимает экстренные меры. Новости в сети 0
Admin Интересно SpaceX получила крупный контракт на создание военной орбитальной сети. Новости в сети 0
Admin Интересно Мошенники используют новую схему двойной атаки на игроков. Новости в сети 0
Admin Интересно ЕС оштрафовал Temu на $232 млн за продажу незаконных товаров. Новости в сети 0
Admin Интересно На кону интернет 54 стран. Суд Маврикия решает судьбу организации, которая раздаёт IP-адреса всей Африке. Новости в сети 0
Admin Интересно Бум ИИ в Кремниевой долине приводит к резкому росту цен на жилье. Новости в сети 0
Admin Интересно Пользователи массово переходят на DuckDuckGo из-за навязывания ИИ в Google. Новости в сети 0
Admin Интересно Telegram снова теряет прокси. Пользователи в России жалуются на массовые сбои MTProto и VPN. Новости в сети 0
Admin Интересно Uber потратил весь годовой бюджет на ИИ за четыре месяца без видимых результатов. Новости в сети 0
Admin Интересно Хакеры со всего мира съедутся в Москву на Standoff 17. Новости в сети 0
Admin Интересно На Большом адронном коллайдере впервые обнаружили возбуждённый Bc-мезон. Новости в сети 0
Admin Интересно Скрытая экономика вымогательства на основе открытых баз данных. Новости в сети 0
Admin Интересно Microsoft внесёт изменения в Windows на следующей неделе. Новости в сети 0
Admin Интересно SpaceX повысила цены на доступ к Starlink для военных дронов во время войны с Ираном. Новости в сети 0
Admin Интересно Вредоносное ПО обнаружено в пакетах Laravel-Lang после атаки на Git. Новости в сети 0
Admin Интересно Стримерша Morgpie временно заблокирована на Twitch после необычного стрима. Новости в сети 0
Admin Интересно Данные водителей Mercedes-Benz оказались на хакерском рынке. Новости в сети 0
Admin Интересно Русскоязычный мошенник пять лет выдавал себя за американского патриота и зарабатывал на криптомошенничестве. Новости в сети 0
Admin Интересно Ученые создали модель кишечника на чипе для изучения воспаления и риска рака. Новости в сети 0
Admin Интересно Apple предотвратила мошенничество на $2,2 млрд благодаря своим алгоритмам. Новости в сети 0
Admin Интересно Искусственный интеллект собрал данные о ценах на багеты по всей Франции. Новости в сети 0
Admin Интересно Flipper Devices анонсировала карманный компьютер Flipper One на Linux. Новости в сети 0
Admin Интересно Спешка перед рабочим созвоном может привести к потере данных. Разбираем новую волну атак на пользователей Microsoft Teams. Новости в сети 0
Admin Интересно Посетитель Disneyland подал иск на $5 млн за использование технологии распознавания лиц. Новости в сети 0
Admin Интересно Подросток из Одессы похитил 28 тысяч аккаунтов, несмотря на двухфакторную аутентификацию. Новости в сети 0
Admin Интересно США объявили войну интимным сливам: 48 часов на удаление и штрафы до 53 тысяч долларов. Новости в сети 0
Admin Интересно Вредоносное ПО Showboat атакует телекоммуникационные компании на Ближнем Востоке. Новости в сети 0
Admin Интересно Пока вы спите, ваш Android ударно трудится на рекламных фермах. Новости в сети 0
Admin Интересно Право на ремонт или дыра в безопасности. В Госдуме спорят, должны ли производители отдавать техдокументацию сторонним мастерам. Новости в сети 0
Admin Интересно Студенты возмущены после того, как ИИ пропустил сотни имён на выпускной церемонии. Новости в сети 0
Admin Интересно Критическая уязвимость в Drupal Core подвергает сайты на PostgreSQL атакам. Новости в сети 0
Admin Интересно Intuit сокращает 17% сотрудников из-за реструктуризации с упором на ИИ. Новости в сети 0
Admin Интересно Nintendo анонсировала мобильное приложение Pictonico с 80 мини-играми на основе личных фотографий. Новости в сети 0
Admin Интересно NPM принудительно сбрасывает токены из-за масштабных атак на цепочку поставок. Новости в сети 0
Admin Интересно CISA оставила пароли и токены AWS в открытом доступе на GitHub на шесть месяцев. Новости в сети 0
Admin Интересно Купился на обновление в мессенджере? Получи скрытый троян, который смотрит на тебя через веб-камеру. Новости в сети 0
Admin Интересно Хакеры, нейросети и Найк Борзов. Что покажут на «Дне технологий» в московском кластере «Ломоносов» 30 мая. Новости в сети 0
Admin Интересно В США разрабатывают роботов, обучающихся на действиях исследователей. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Черчилль, Мандела и Леонардо да Винчи теперь работают в правительстве. Только это чат-боты, и работают они на острове в Палаване. Новости в сети 0
Admin Интересно Атака на цепочку поставок GitHub Actions перенаправляет теги для кражи учётных данных CI/CD. Новости в сети 0

Название темы