Исследователи кибербезопасности выявили новую многоступенчатую цепочку malware атак VEIL#DROP, использующую платформу Blogger для распространения PureLogs Stealer. Эта схема ставит под угрозу безопасность пользователей, так как атакующие используют обычные веб-страницы для обхода систем обнаружения.
Методы атак
Согласно отчету исследователей из Securonix, начальные вредоносные нагрузки распределяются через методы социальной инженерии, такие как spear-phishing, и при помощи компрометации легитимных сайтов. Процесс начинается с запуска JavaScript-файла, который маскируется под документ (например, transcript.pdf.js). Этот файл использует Windows Script Host для выполнения PowerShell с обходом политик исполнения.
Технические особенности вредоносного ПО
Загруженный PowerShell-скрипт не только создает видимость открытия PDF-документа, но и осуществляет скрытую передачу данных, что делает его трудным для обнаружения. Скрипт использует полиморфизм и динамическое создание структуры, заменяя значения в процессе выполнения, что помогает ему оставаться незамеченным. Если ваши устройства либо сети недостаточно защищены, они могут стать жертвой подобного вредоносного кода. Применение информационной безопасности и регулярное обновление систем помогут избежать грубых последствий.