600 PDF-троянов обманули 80% антивирусов мира

Support81

Модератор
Scanception обманывает 80% антивирусов и крадёт пароли в 50 странах.
600pdf.jpg


На протяжении последних месяцев специалисты из Cyble Research and Intelligence Labs (CRIL) отслеживают масштабную и технически сложную фишинговую кампанию под названием Scanception. Её отличительная черта — использование QR-кодов внутри PDF-документов, которые якобы отправлены от имени организаций, с целью незаметной кражи учётных данных пользователей.

Суть атаки заключается в том, что злоумышленники рассылают электронные письма, содержащие вложенные PDF-файлы. На первый взгляд они выглядят как стандартные рабочие документы: инструкции от HR-отдела, внутренние регламенты или финансовые уведомления. В каждом из них размещён QR-код, который предлагается просканировать. После сканирования пользователь автоматически попадает на поддельный сайт, имитирующий, например, страницу входа в Microsoft 365.

Главная хитрость заключается в переносе атаки с корпоративного компьютера на мобильные устройства. Именно это позволяет обходить большинство защитных механизмов: шлюзы электронной почты, антивирусы, системы обнаружения и реагирования на инциденты ( EDR ) и другие инструменты защиты, установленные на рабочих станциях. VirusTotal на момент анализа не определял около 80% таких PDF-файлов как вредоносные, что только подчёркивает уровень скрытности и адаптации угрозы.

В арсенале злоумышленников — более 600 уникальных PDF-документов, в которых реализованы различные приёмы социальной инженерии. Они умело используют деловой стиль, логотипы компаний, HR-терминологию и даже многостраничную структуру документов, чтобы обойти системы статического анализа, которые, как правило, анализируют лишь первую страницу вложения.

Для маскировки своих целей атакующие используют доверенные сервисы и редиректы. В качестве промежуточных звеньев они применяют такие платформы, как YouTube, Google, Bing, Cisco и Medium. Это позволяет подменить вредоносные ссылки адресами, вызывающими доверие, тем самым обходя фильтры, основанные на репутации доменов.

Финальная цель атаки — AITM-страницы ( adversary-in-the-middle ), где проводится захват учётных данных. Сайт выглядит как оригинальная страница входа, но весь ввод перехватывается злоумышленниками. Применяется целый набор защит от автоматического анализа: блокировка правого клика, отслеживание отладчиков, перенаправление на безопасные страницы при обнаружении подозрительной активности. Всё это усложняет анализ и обнаружение угрозы.

Сбор данных проходит в несколько этапов. Сначала осуществляется отпечаток браузера — сбор информации об устройстве и среде. Затем данные отправляются на заранее сгенерированные адреса с помощью JavaScript-библиотек. Особо опасной частью является перехват многофакторной аутентификации в режиме реального времени. Это значит, что даже при использовании OTP или подтверждения по почте, злоумышленники успевают передать их на свой сервер и завершить вход от имени жертвы.

После кражи логинов и паролей пользователь, как правило, перенаправляется на легитимный сайт, что снижает подозрения и затрудняет расследование инцидента. Кампания охватывает более 50 стран и свыше 70 различных секторов экономики, включая технологии, здравоохранение, промышленность и финансовые услуги.

Scanception представляет собой объединение социальной инженерии, доверия к авторитетным сервисам и технических ухищрений, направленных на то, чтобы обойти защиту и обмануть пользователя. На фоне этой угрозы особенно остро встаёт вопрос безопасности мобильных устройств, которые чаще всего остаются вне контроля корпоративных IT-служб.

Специалисты рекомендуют уделять больше внимания обучению персонала, повышению осведомлённости об угрозах, а также внедрению систем управления мобильными устройствами (MDM), чтобы защитить корпоративные данные даже вне периметра компании.
Подробнее: https://www.securitylab.ru/news/561575.php
 
Похожие темы
Support81 Побег из зала суда, фишинг в Teams и $600 тысяч наличными — всё, что осталось от Black Basta Новости в сети 0
Support81 600 операторов, 20 000 доменов и нейросеть – внутренний мир Darcula Новости в сети 0
WorldCombo 568.600 Lines ⭐️Social edu Target Big Leak Раздачи и сливы 0
WorldCombo 6.544.600 Lines ⭐️Streaming Target Leak Combolist Раздачи и сливы 0
ValidMail 600+ Configs Openbullet, Openbullet 2, SilverBullet 2023-2025 Готовый софт 0
BinaryCloud (54.600 lines) Good for Shopping Target Hotmail Live Outlook Раздачи и сливы 0
ValidMail ♋ 17 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 30/05/24 ♋ Раздачи и сливы 0
ValidMail ♋ 26 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 09/05/24 ♋ Раздачи и сливы 0
ValidMail ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 08/04/24 ♋ Раздачи и сливы 0
ValidMail ♋ 25 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 16/01/24 ♋ Раздачи и сливы 0
ValidMail ♋ 12 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 24/11/23 ♋ Раздачи и сливы 0
ValidMail ♋ 11 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 23/10/23 ♋ Раздачи и сливы 0
ValidMail ♋ 4 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 06/10/23 ♋ Раздачи и сливы 0
ValidMail ♋ 21 600 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 03/10/23 ♋ Раздачи и сливы 0
B Скупаю coinlist СНГ 1700 руб / 600 грн Платёжные системы: обмен, трансфер, разблокировка 0
K 40 600 000 пользователей Telegram (2020) Раздачи и сливы 0
M Зарабатывай от 600-1200 рублей ежедневно! (2020) Способы заработка 0
S Розыгрыш Раздам Mega.nz 600 акков [Завершено] Розыгрыши 1
S Раздам Mega.nz 600 акков Раздачи и сливы 4
АнАлЬнАя ЧуПаКаБрА Бесплатная симка 600 мин / безлимит смс / 20-30 гигов Раздачи и сливы 0
F Схема с профитом 600$ Способы заработка 12
R Private Keeper Около 600 проектов (Слив с другого борда) Готовый софт 0
Э Пак Private Keeper (около 600 проектов) Готовый софт 5
NickelBlack 600 рублей за 3 приглашенных[easy money] Раздачи и сливы 2
T 600 гб паблик-баз 2000-10 годов по СНГ Раздачи и сливы 2
Danzila База 600+ метров. Раздачи и сливы 0
st3p Белая оффлайн схема. В день от 400-600 рублей. Для всех. Способы заработка 79
N Разбор темы за 600 рублей! (Слив) Способы заработка 84
D Делаем аккаунты Uber (СКИДКА 600) Раздачи и сливы 0
Support81 CAPTCHA + PDF: как мошенники превратили Webflow в орудие фишинга Новости в сети 0
Support81 Троянский PDF: один документ взломал телефоны в 14 странах Новости в сети 0
freon_mr777 Шаблоны PSD & PDF - личная уникальная коллекция документов. Аккаунты: сервисы, сайты, соц. сети 1
panther Магазин PDF шаблонов для подтверждения адреса проживания, доходов и транзакций в банке ✅ utility-bill.shop ✅ Аккаунты: сервисы, сайты, соц. сети 65
Denik Интересно Как создать вредоносный PDF файл? Уязвимости и взлом 5
R Взлом защиты программы SysTools PDF Unlocker Полезные статьи 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
K Взлом паролей MS Office, PDF, 7-Zip, RAR, TrueCrypt, Bitcoin/Litecoin wallet.dat, htpasswd в oclHashcat Уязвимости и взлом 0
C Сайт с бесплатными книгами по программированию в pdf Полезные статьи 2
P 0 day pdf exploit? Уязвимости и взлом 2
Support81 Картинки PNG - новый способ доставки троянов на компьютеры организаций Новости в сети 1
Support81 Эпидемия RAT: исследователи отмечают стремительный рост активности троянов удалённого доступа Новости в сети 0

Название темы