600 PDF-троянов обманули 80% антивирусов мира

Support81

Модератор
Scanception обманывает 80% антивирусов и крадёт пароли в 50 странах.
600pdf.jpg


На протяжении последних месяцев специалисты из Cyble Research and Intelligence Labs (CRIL)

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

масштабную и технически сложную фишинговую кампанию под названием Scanception. Её отличительная черта — использование QR-кодов внутри PDF-документов, которые якобы отправлены от имени организаций, с целью незаметной кражи учётных данных пользователей.

Суть атаки заключается в том, что злоумышленники рассылают электронные письма, содержащие вложенные PDF-файлы. На первый взгляд они выглядят как стандартные рабочие документы: инструкции от HR-отдела, внутренние регламенты или финансовые уведомления. В каждом из них размещён QR-код, который предлагается просканировать. После сканирования пользователь автоматически попадает на поддельный сайт, имитирующий, например, страницу входа в Microsoft 365.

Главная хитрость заключается в переносе атаки с корпоративного компьютера на мобильные устройства. Именно это позволяет обходить большинство защитных механизмов: шлюзы электронной почты, антивирусы, системы обнаружения и реагирования на инциденты (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) и другие инструменты защиты, установленные на рабочих станциях. VirusTotal на момент анализа не определял около 80% таких PDF-файлов как вредоносные, что только подчёркивает уровень скрытности и адаптации угрозы.

В арсенале злоумышленников — более 600 уникальных PDF-документов, в которых реализованы различные приёмы социальной инженерии. Они умело используют деловой стиль, логотипы компаний, HR-терминологию и даже многостраничную структуру документов, чтобы обойти системы статического анализа, которые, как правило, анализируют лишь первую страницу вложения.

Для маскировки своих целей атакующие используют доверенные сервисы и редиректы. В качестве промежуточных звеньев они применяют такие платформы, как YouTube, Google, Bing, Cisco и Medium. Это позволяет подменить вредоносные ссылки адресами, вызывающими доверие, тем самым обходя фильтры, основанные на репутации доменов.

Финальная цель атаки — AITM-страницы (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), где проводится захват учётных данных. Сайт выглядит как оригинальная страница входа, но весь ввод перехватывается злоумышленниками. Применяется целый набор защит от автоматического анализа: блокировка правого клика, отслеживание отладчиков, перенаправление на безопасные страницы при обнаружении подозрительной активности. Всё это усложняет анализ и обнаружение угрозы.

Сбор данных проходит в несколько этапов. Сначала осуществляется отпечаток браузера — сбор информации об устройстве и среде. Затем данные отправляются на заранее сгенерированные адреса с помощью JavaScript-библиотек. Особо опасной частью является перехват многофакторной аутентификации в режиме реального времени. Это значит, что даже при использовании OTP или подтверждения по почте, злоумышленники успевают передать их на свой сервер и завершить вход от имени жертвы.

После кражи логинов и паролей пользователь, как правило, перенаправляется на легитимный сайт, что снижает подозрения и затрудняет расследование инцидента. Кампания охватывает более 50 стран и свыше 70 различных секторов экономики, включая технологии, здравоохранение, промышленность и финансовые услуги.

Scanception представляет собой объединение социальной инженерии, доверия к авторитетным сервисам и технических ухищрений, направленных на то, чтобы обойти защиту и обмануть пользователя. На фоне этой угрозы особенно остро встаёт вопрос безопасности мобильных устройств, которые чаще всего остаются вне контроля корпоративных IT-служб.

Специалисты рекомендуют уделять больше внимания обучению персонала, повышению осведомлённости об угрозах, а также внедрению систем управления мобильными устройствами (MDM), чтобы защитить корпоративные данные даже вне периметра компании.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Похожие темы
Support81 Побег из зала суда, фишинг в Teams и $600 тысяч наличными — всё, что осталось от Black Basta Новости в сети 0
Support81 600 операторов, 20 000 доменов и нейросеть – внутренний мир Darcula Новости в сети 0
WorldCombo 568.600 Lines ⭐️Social edu Target Big Leak Раздачи и сливы 0
WorldCombo 6.544.600 Lines ⭐️Streaming Target Leak Combolist Раздачи и сливы 0
BinaryCloud (54.600 lines) Good for Shopping Target Hotmail Live Outlook Раздачи и сливы 0
ValidMail ♋ 17 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 30/05/24 ♋ Раздачи и сливы 0
ValidMail ♋ 26 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 09/05/24 ♋ Раздачи и сливы 0
ValidMail ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 08/04/24 ♋ Раздачи и сливы 0
ValidMail ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 16/01/24 ♋ Раздачи и сливы 0
ValidMail ♋ 12 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 24/11/23 ♋ Раздачи и сливы 0
ValidMail ♋ 11 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 23/10/23 ♋ Раздачи и сливы 0
ValidMail ♋ 4 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 06/10/23 ♋ Раздачи и сливы 0
ValidMail ♋ 21 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 03/10/23 ♋ Раздачи и сливы 0
B Куплю Скупаю coinlist СНГ 1700 руб / 600 грн Финансы - биллинги, банки, кошельки, логи 0
K 40 600 000 пользователей Telegram (2020) Раздачи и сливы 0
S [Розыгрыш] Раздам Mega.nz 600 акков [Завершено] Розыгрыши 1
S Раздам Mega.nz 600 акков Раздачи и сливы 4
АнАлЬнАя ЧуПаКаБрА Бесплатная симка 600 мин / безлимит смс / 20-30 гигов Раздачи и сливы 0
NickelBlack 600 рублей за 3 приглашенных[easy money] Раздачи и сливы 2
A Проверено Схема стабильного дохода от "300-600" руб. в день | Январь 2018 | Версия 5.0 Все что не подошло по разделу 25
T 600 гб паблик-баз 2000-10 годов по СНГ Раздачи и сливы 2
Danzila База 600+ метров. Раздачи и сливы 0
D Делаем аккаунты Uber (СКИДКА 600) Раздачи и сливы 0
onlydockyc Продам Файлы PDF шаблонов для подтверждения адреса проживания Все что не подошло по разделу 0
Support81 CAPTCHA + PDF: как мошенники превратили Webflow в орудие фишинга Новости в сети 0
Support81 Троянский PDF: один документ взломал телефоны в 14 странах Новости в сети 0
freon_mr777 Продам Шаблоны PSD & PDF - личная уникальная коллекция документов. Аккаунты/Админки/Документы 1
panther Проверено Магазин PDF шаблонов для подтверждения адреса проживания, доходов и транзакций в банке ✅ utility-bill.shop ✅ Аккаунты/Админки/Документы 65
Denik Интересно Как создать вредоносный PDF файл? Уязвимости и взлом 5
R Взлом защиты программы SysTools PDF Unlocker Полезные статьи 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
K Взлом паролей MS Office, PDF, 7-Zip, RAR, TrueCrypt, Bitcoin/Litecoin wallet.dat, htpasswd в oclHashcat Уязвимости и взлом 0
C Сайт с бесплатными книгами по программированию в pdf Полезные статьи 2
P 0 day pdf exploit? Уязвимости и взлом 2
Support81 Картинки PNG - новый способ доставки троянов на компьютеры организаций Новости в сети 1
Support81 Эпидемия RAT: исследователи отмечают стремительный рост активности троянов удалённого доступа Новости в сети 0

Название темы