Фишеры – для обхода защитных почтовых шлюзов и фильтров – начали использовать нетривиальный метод сокрытия вредоноса: теги JavaScript, внедряемые в HTML-код, шифруются с использованием азбуки Морзе. Первые следы такой схемы найдены 2 февраля.

Фейковые сообщения замаскированы под требование оплаты услуг от имени «организации». Аттач якобы содержит счёт-фактуру на имя получателя письма, однако имеет двойное расширение – «._xlsx.hTML».

При просмотре вложения в текстовом редакторе обнаружился JavaScript, сопоставляющий буквы и цифры с символами кода Морзе. Сценарий вызывает функцию decodeMorse(). В итоге получается шестнадцатеричная строка, декодирование которой выявляет теги JavaScript, подставляемые в HTML-код страницы.

Внедрение скриптов обеспечивает ресурсы, необходимые для рендеринга фейк-таблицы Excel с диалоговым окном – жертве сообщается, что время авторизации истекло и необходимо повторно ввести пароль. После ввода пароля данные из формы отправятся на сервер фишеров. 

9 февраля, 2021

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

31.07.2026
Стартовал приём заявок на премию BISA
31.07.2026
7 млн клиентов ВТБ сдало свою биометрию
31.07.2026
Финское окно интернет-трафика закрывается?
31.07.2026
Использование MAX не будет расходовать пакеты мобильного трафика
31.07.2026
Австралийский цифровой регулятор недоволен «Телеграмом»
31.07.2026
Anthropic извлекает уроки из ошибок конкурентов
30.07.2026
Apple устранила почти три сотни брешей в своих ОС
30.07.2026
Минус ещё два мессенджера в России (?)
30.07.2026
«Яндекс» и Wildberries собираются присоединиться к банкам на рынке MVNO
30.07.2026
С начала года число ИИ-атак выросло втрое

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных