Хакерская группировка FIN7 освоила новые техники доставки и обфускации вредоносного ПО. С начала 2017 года FIN7, известная также как Anunak и Carbanak, начала распространять вредоносное ПО через файлы LNK, встроенные в документы Word, используя OLE-технологию . В ходе атак использовался метод беcфайлового заражения, при котором файлы не записываются на диск.

Теперь хакеры переключились на использование файлов CMD вместо LNK, пытаясь, скорее всего, избежать обнаружения. CMD-файл вписывает скрипт JScript в документ «tt.txt» и помещает его в домашней папке текущего пользователя.

Затем скрипт копирует себя в «pp.txt» в той же папке, после чего запускает WScript, используя механизм JScript в файле. Код JScript затем считывает из файла «pp.txt» все данные после первого символа для каждой строки, пропуская только код самого CMD в первых четырех строках. Также как и в случае с файлами LNK, использование встроенных CMD-файлов с помощью OLE приводит к выполнению кода на устройстве жертвы.

Исследователи также выявили серию изменений в методе обфускации эксклюзивного бэкдора HALFBAKED, который в течение прошлого года был неоднократно модифицирован. До сих пор в HALFBAKED использовалась кодировка base64, хранящаяся в переменной массива строк, под названием «srcTxt». Теперь название обфусцируется, а сама строка разбивается на несколько строк внутри массива.

Помимо этого, бэкдор теперь включает встроенную команду «getNK2», предназначенную для извлечения списка автозаполнения в почтовом клиенте Microsoft Outlook. По всей видимости, команда названа по аналогии с файлом NK2, содержащим список автозаполнения в Microsoft Outlook 2007 и 2010. Это может указывать на желание злоумышленников получить новые объекты для фишинговыхрассылок в целевой организации, отмечают исследователи.

Ранее хакерской группировке FIN7 удалось похитить более 1 млрд рублей у банковских организаций и платежных систем в России и в странах постсоветского пространства.

11 октября, 2017

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.06.2026
Signal: Агентный ИИ плохо совместим со сквозным шифрованием
24.06.2026
«Мультибанк» формирует новый пользовательский опыт для бизнеса
24.06.2026
Servicepipe выпускает Digital Fraud Protection — систему глубокой аналитики трафика для выявления мошенничества
24.06.2026
В Москве прошла конференция TECH WEEK, посвящённая ИИ и цифровым технологиям
24.06.2026
Группа «Пять глаз» призвала интегрировать ИБ в основную бизнес-стратегию
24.06.2026
ICO усилит надзор за медиками после инцидента с принцессой Уэльской
24.06.2026
«Постквантовая миграция — это не просто покупка новых алгоритмов»
24.06.2026
Маркетплейсы — следующие на «призмление»?
23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных