8 мая 2023, 13:45

Зловмисники використовують для кібератак листи на тему "рахунку / оплати"

Урядова команда реагування на комп'ютерні надзвичайні події України CERT-UA виявила та дослідила факт розповсюдження хакерським угрупуванням UAC-0006 електронних листів із використанням скомпрометованих облікових записів з темою «рахунку / оплати» із додатком у вигляді ZIP-архіву.

Згаданий ZIP-архів є файлом-поліглотом, що містить документ-приманку та JavaScript-файл, який, використовуючи PowerShell, забезпечить завантаження та запуск виконуваного файлу. Останній, своєю чергою, здійснить запуск шкідливої програми SmokeLoader.

Дати реєстрації доменних імен, а також дата компіляції файлу свідчать про те, що кампанію ініційовано у квітні 2023 року.

У CERT-UA зауважують, що активність групи UAC-0006 є фінансово мотивованою та здійснювалась від 2013 року по липень 2021 року. Нова активність є своєрідним «поверненням» групи. Типовий зловмисний задум полягає в ураженні ЕОМ бухгалтерів (за допомогою яких здійснюється забезпечення фінансової діяльності, наприклад, доступ до систем дистанційного банківського обслуговування), викраденні автентифікаційних даних (логін, пароль, ключ / сертифікат) та створенні несанкціонованих платежів (у деяких випадках з використанням HVNC-боту, безпосередньо з ураженої ЕОМ).

Враховуючи, що згаданою групою на етапі первинного ураження типово використовуються JavaScript-завантажувачі, тимчасово мінімізувати вірогідність ураження можливо шляхом блокування запуску wscript.exe (Windows Script Host) на ЕОМ.
Оцените новость:
  • 0 оценок