В снимках из космоса спрятано вирусное ПО
Новую вирусную кампанию обнаружили эксперты по информационной безопасности. В рассылаемых киберпреступниками сообщениях содержится вирусный файл. Привлекающее внимание изображение задействует фотоснимок, сделанный телескопом, именуемым «Джеймс Уэбб».
Что касается непосредственно вируса, который распространяют в данном случае хакеры, то он написан на языке Golang, нередко используемом хакерами. Их он полностью устраивает, так как обладает кросс-платформенностью и устойчивостью к аналитической деятельности и обратному инжинирингу.
Принцип кампании заключается в том, что хакеры, осуществляющие атаку, копируют пейлоад, не детектирующийся в настоящее время антивирусами на VirusTotal, в систему.
Изначально отправляется письмо, содержащее «Geos-Rates.docx», который грузит файл шаблона с VBS-макросом с измененным кодом. Если в Office пользователя данная функция активна, происходит скачивание картинки в JPG-формате с сервера, который находится на удалении.
Дальше происходит декодирование изображения при помощи запускаемого certutil.exe в msdllupdate.exe. В случае открытия человек видит снимок галактик, обнародованный в прошлом месяце НАСА.
Но в файле присутствует не только снимок, а еще и другой контент, маскирующийся попутный сертификат. Но в реальности это ничто иное, как зашифрованный пейлоад, трансформирующийся в файл на 64 бит. Чтобы закрепиться, вирус самокопируется в определенную директорию и самостоятельно вносит дополнительный ключ в реестр.