Кибершпионаж против Саудовской Аравии использует скрипты для сбора данных

Обнаружена новая кампания по кибершпионажу, направленная на одну из правительственных организаций в Саудовской Аравии. Об этом сообщили ?эксперты Malwarebytes Labs. Главная особенность атак - использование скриптов вместо бинарной полезной нагрузки для сохранения присутствия на скомпрометированных компьютерах и связи с управляющим сервером.

В рамках кампании атакующие рассылают электронные письма с гербом Саудовской Аравии, содержащие документ MS Word с вредоносным макросом и рядом строк, закодированных с помощью Base64. Для просмотра письма пользователю предлагается активировать макрос.

После того, как жертва откроет документ, содержащийся в нем скрипт VBScript пытается отключить или изменить настройки безопасности Microsoft Excel и Word путем модификации соответствующих ключей реестра. Скрипт также определяет IP-адрес жертвы, а затем загружает данные с сайта Pastebin, используя собственный прокси.

Загруженные данные конвертируются в два скрипта - PowerShell и Visual Basiс. Последний используется для сохранения присутствия на целевой системе, а также запуска скрипта PowerShell. Оба скрипта хранятся в папке «Документы» как скрытые системные файлы.

Скрипт PowerShell также может изменять настройки безопасности Microsoft Office, но его основная функция – эксфильтрация данных и связь с C&C-сервером.

Данная атака существенно отличается от типичного вредоносного спама, распространяющего Locky или какой-либо банковский троян. Судя по отсутствию вредоносной полезной нагрузки (хотя она может быть загружена с управляющего сервера), атакующие пытаются скрыть свое присутствие, собирая информацию с целевого компьютера. 

2 октября, 2017

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.06.2026
Signal: Агентный ИИ плохо совместим со сквозным шифрованием
24.06.2026
«Мультибанк» формирует новый пользовательский опыт для бизнеса
24.06.2026
Servicepipe выпускает Digital Fraud Protection — систему глубокой аналитики трафика для выявления мошенничества
24.06.2026
В Москве прошла конференция TECH WEEK, посвящённая ИИ и цифровым технологиям
24.06.2026
Группа «Пять глаз» призвала интегрировать ИБ в основную бизнес-стратегию
24.06.2026
ICO усилит надзор за медиками после инцидента с принцессой Уэльской
24.06.2026
«Постквантовая миграция — это не просто покупка новых алгоритмов»
24.06.2026
Маркетплейсы — следующие на «призмление»?
23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных