Malware DeepLoad, использующий тактики ClickFix и WMI, активно крадет пароли из браузеров. Это угроза, требующая серьезного внимания, так как киберпреступники применяют передовые методы для обхода защиты.
Как устроен DeepLoad
Исследователи из ReliaQuest сообщают, что DeepLoad использует AI для обфускации и инъекции процессов, что позволяет ему скрываться от статического сканирования. Атака начинается с социальной инженерии, когда пользователей обманом заставляют вводить команды PowerShell под предлогом устранения несуществующих проблем.
Загружая зловредный код через легитимные процессы Windows, такие как mshta.exe, DeepLoad маскирует свою функциональность среди бесполезных переменных, что затрудняет его обнаружение. Например, шифруя загрузочный файл в LockAppHost.exe, известный процесс Windows, malware избегает внимания систем безопасности.
Методы уклонения от обнаружения
DeepLoad создаёт поддельные компоненты на лету с помощью команды Add-Type в PowerShell, что предотвращает его обнаружение по именам файлов. Каждый раз при запуске создается DLL-файл с уникальным именем, помещаемый в временную папку пользователя, что снижает вероятность обнаружения.
Также стоит отметить использование внедрения асинхронных вызовов процессов (APC), позволяющего запускать основной код в процессе Windows без записи этих на диск. Это значительно увеличивает шансы ускользнуть от мониторинга.
Проблема кражи учетных данных
Основной задачей DeepLoad — кража данных, включая пароли браузеров. Malware устанавливает вредоносные расширения, которые перехватывают введенные пользователем учетные эти и сохраняются между сессиями до удаления.
Более того, DeepLoad автоматически обнаруживает подключенные USB-устройства и копирует себя под именами вроде 'ChromeSetup.lnk', что способствует вирусному распространению при двойном щелчке на файл. После заражения, он может через WMI вновь заразить «чистый» компьютер через три дня без какого-либо взаимодействия с пользователем.
Почему это важно для пользователей
DeepLoad ставит под угрозу безопасность этих пользователей и организаций. Учитывая современные методы кибершаблонов, защита паролей становится критически важной. Пользователям следует избегать подозрительных ссылок и регулярно обновлять системы безопасности.
В следующем месяце ожидаются новые отчеты о деятельности DeepLoad и его возможных изменениях, что поможет улучшить защиту от подобных угроз.