Microsoft предостерегает пользователей не открывать сообщения в WhatsApp от знакомых контактов — злоумышленники используют их для рассылки вредоносных пакетов Microsoft Installer (MSI), получая доступ к вашей системе и данным.
Как это работает
С начала марта злоумышленники начали использовать WhatsApp для распространения вредоносного кода. Атака начинается с сообщения, содержащего вредоносные файлы на основе Visual Basic Script (VBS). Атакующие могут обмануть получателя, заставив его запустить файл, при этом сообщение может выглядеть как отправленное одним из его контактов.
Злоумышленники используют компрометированные сессии WhatsApp, чтобы сообщения выглядели легитимно. При этом часто используется элемент срочности, что увеличивает вероятность открытия файла. После запуска сценария создаются скрытые папки в C:ProgramData, и злоумышленники начинают размещать переименованные версии законных утилит Windows, таких как curl.exe и bitsadmin.exe. Это позволяет хакерам скрыть свои действия среди нормальной сетевой активности.
Технические подробности
Хотя переименованные файлы выглядят как законные, они сохраняют метаданные, содержащие оригинальное имя файла. Microsoft утверждает, что антивирусные решения могут использовать это как сигнал для распознавания атак: «Эти переименованные бинарные файлы всё ещё содержат оригинальные метаданные PE, в том числе поле OriginalFileName, которое всё ещё указывает на curl.exe и bitsadmin.exe», — сообщают эксперты.
Так как эти установщики не подписаны, это дополнительный сигнал для безопасности, что пользователи имеют дело с вредоносным программным обеспечением. Атакующие могут использовать эти установщики для доступа к системам жертв, кражи данных или даже развертывания более серьезных угроз, таких как программное обеспечение для вымогательства.
Рекомендации Microsoft
Microsoft рекомендует обучать сотрудников распознавать подозрительные сообщения и вложения, чтобы минимизировать риски. С точки зрения безопасности, применение стратегии осведомлённости о социальных атаках может оказаться наиболее эффективным способом защиты от подобных угроз.
Несмотря на то, что Microsoft предлагает свои продукты для защиты от угроз, важно помнить, что грамотность пользователей — первый рубеж обороны. Загружая подозрительные файлы или открывая неожиданные сообщения, вы ставите под угрозу свою безопасность.
Следующие шаги за остальными пользователями будут заключаться в внедрении более строгих мер безопасности и обучении их тому, как распознавать социальные атаки в сети.