Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 01-02-2025, 12:32 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Один файл доставляет 3 вредоноса и очень много проблем.
Исследователи из Fortinet FortiGuard Labs выявили сложную фишинговую кампанию, которая использует документ-приманку Microsoft Word для распространения трех различных типов вредоносного ПО — Agent Tesla, OriginBotnet и RedLine Clipper. Программы могут собирать широкий спектр данных с компьютеров, работающих под управлением Windows.
Фишинговое письмо приходит с вложением в виде документа Word, в котором специально размыто изображение и интегрирован поддельный reCAPTCHA, чтобы спровоцировать пользователя на взаимодействие.

Содержимое вредоносного документа
При клике на изображение загрузчик доставляется с удаленного сервера. Затем загрузчик последовательно устанавливает OriginBotnet для мониторинга нажатий клавиш (кейлоггинг) и кражи паролей, RedLine Clipper для кражи криптовалют и Agent Tesla для извлечения конфиденциальной информации.
Интересно, что загрузчик, разработанный на платформе .NET, применяет методику бинарного заполнения, добавляя «пустые» байты для увеличения объема файла до 400 МБ, чтобы обойти ПО безопасности. Активация загрузчика запускает многоуровневый процесс, который устанавливает постоянное присутствие на зараженной машине и активирует DLL-библиотеку, отвечающую за финальную активацию вредоносов:
  • RedLine Clipper — создан для кражи криптовалют, подменяя адрес кошелька в буфере обмена на адрес злоумышленника.

  • Agent Tesla — инфостилер, работающий на .NET. Он служит для первичного проникновения в систему и эксфильтрации чувствительной информации — от нажатий клавиш до учетных данных веб-браузеров.

  • OriginBotnet — новое вредоносное ПО достаточно функционально и способно устанавливать связь C2-сервером. Кроме того, встроенный плагин для восстановления паролей (PasswordRecovery) собирает и систематизирует учетные данные из различных программ и браузеров, отправляя их на сервер посредством HTTP POST-запросов.

Команда Palo Alto Networks Unit 42 установила в сентябре 2022 года, что преемник Agent Tesla, названный OriginLogger , имеет схожие функции с OriginBotnet, что может указывать на участие одного и того же злоумышленника или группы.
Обнаруженная кампания демонстрирует сложную и хитроумную цепочку действий, начиная от распространения заражённого документа Word и заканчивая активацией вредоносных программ. Такой подход подчеркивает продвинутый уровень компетенции злоумышленников в обходе систем безопасности и установлении контроля над компьютерами жертв.
  #2  
Old 01-02-2025, 12:57 AM

Jekaprof Jekaprof is offline
Banned
Join Date: Oct 2022
Posts: 0
Default


Тоже токой док хочу где кодера наомрлаьного найти с прямыми рукамит
  #3  
Old 01-02-2025, 01:18 AM

fakelogin005 fakelogin005 is offline
Banned
Join Date: Dec 2024
Posts: 1
Default


Quote:
Originally Posted by hitesh
Тоже токой док хочу где кодера наомрлаьного найти с прямыми рукамит
ты же сам хацкер - забабахай самостоятельно
это кстати старая тема с вордовскими документами, только вирусы новые.

  #4  
Old 01-02-2025, 01:29 AM

Jekaprof Jekaprof is offline
Banned
Join Date: Oct 2022
Posts: 0
Default


iseeyou,да все старые способы с макросами и .lnk и другие уже не работают , есть какой то приватный вариант но его разумееться не кто не скажеть вот это способ сверху норм вариант так но я хз как такое замутить
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 05:04 AM.