Новости информационной безопасности

Вымогатели спрятали загрузчик GandCrab в картинку с Марио

Сотрудник компании Bromium Мэттью Роуэн (Matthew Rowen) обнаружил необычный способ распространения вымогательского ПО. По его словам, злоумышленники спрятали загрузчик шифровальщика GandCrab в изображении Марио, главного героя серии игр Super Mario Bros. Атака начинается с поддельного письма, написанного на итальянском языке, с вложенным .xls-файлом, замаскированным под уведомления об оплате.

Открыв документ и разрешив выполнение макросов, жертва запускает скрипт, определяющий местоположение компьютера. Если выясняется, что он используется в Италии, макрос загружает изображение Марио; если проверка региона показывает другую страну, таблица закрывается без последствий для жертвы.

Далее скрипт извлекает информацию из отдельных пикселей картинки в зеленом и синем канале для воссоздания обфусцированной PowerShell-команды. Она, в свою очередь, запускает цепочку других PowerShell-скриптов, в конечном итоге приводящую к загрузке вредоносного ПО, в данном случае — шифровальщика GandCrab.

На прошлой неделе список жертв этого вымогателя пополнили еще 1500 организаций. Тогда уязвимость одного из плагинов к системе удаленного доступа Kaseya позволила злоумышленникам разослать шифровальщик всем клиентам IT-провайдера.

Метод стеганографии набирает популярность среди преступников, в основном потому, что зловредному коду при таком способе распространения проще обойти антивирусы и брандмауэры. Так, в конце января эксперты зафиксировали кампанию, жертвами которой стали около миллиона владельцев компьютеров на базе macOS. Для распространения и сокрытия вредоносного кода злоумышленники внедряли его в рекламные изображения.

Дата: 2019-02-12 05:50:52

Источник: https://threatpost.ru/super-mario-ransom-in-italia/31049/