Сайт для бухгалтерів №1 в Україні

Отримуйте
новини поштою!


21.07.22
3250 1 Друкувати

Обережно! Нова кібератака з використанням шкідливої програми

Загальна інформація

Урядовою командою реагування на комп'ютерні надзвичайні події України CERT-UA виявлено файл "Доповідь_050722_4.ppt", що містить зображення-мініатюру, на якій згадєуться оперативне командування "Південь". 

У випадку відкриття документу та активації макросу останній забезпечить створення файлів "gksg023ig.lnk" та "sgegkseg23mjl.exe", а також виконання LNK-файлу за допомогою rundll32.exe, що, в свою чергу, призведе до запуску згаданого EXE-файлу.

Виконуваний файл є .NET-програмою, обфускованою за допомогою ConfuserEx, що здійснює завантаження JPEG-файлу "thumb_d_F3D14F4982A256B5CDAE9BD579429AE7.jpg", пошук відповідного офсету, дешифрування та декомпресію даних і запуск отриманої в результаті .NET-програми MCMDiction.exe (дата компіляції: 2022-07-08). 

Надалі, після ряду перетворень (Gzip, AES, base64, XOR), в тому числі, із застосуваннями стеганографії, на комп'ютері буде виконано шкідливу програму-стілер AgentTesla (дата компіляції: 2022-07-06).

Зважаючи на ім'я та контент-приманку PPT-документу, припускаємо, що атаку було спрямовано на державні організації України.

За матеріалами CERT-UA

Бухгалтер 911 наголошує: зміст авторських матеріалів може не співпадати з політикою та точкою зору редакції. Серед авторів матеріалів, що публікуються, є не лише представники редакційної команди.

Викладена інформація в конкретній публікації відображає позицію автора. Редакція не втручається в авторські матеріали, не редагує тексти, тож не несе відповідальності за їх зміст.

Коментарі
  • Антонина
21.07.22 14:55

Редкость, когда айтишники с бухами дружат. Компиляции, макросы.. Вот шо они написали?.. 15-го регить будут или нет?)))

Відповісти
Дякуємо, що читаєте нас Увійдіть і читайте далі
Для того, чтоб распечатать текст необходимо оформить подписку
copy-print__image
Ця функція доступна тільки
авторизованим користувачам