Киберпреступность окончательно пришла к подписочной модели. ☕️
Российские компании с июля атакуют новым для местного сегмента LxBase RAT. Злоумышленники рассылают письма от имени казахстанских компаний: «пришлите ценовое предложение», «посмотрите заказ» — все максимально похоже на обычную рабочую переписку.
Внутри архива вместо таблицы лежит JavaScript. После запуска начинается цепочка через PowerShell, а сам троян в итоге прячется внутри легитимного MSBuild.exe.
Дальше набор почти максимальный: кража паролей, cookie, банковских карт и криптокошельков, кейлоггер, скриншоты, камера, микрофон, удаленный рабочий стол, файлы и запуск команд.
И стоит весь комплект $119 в месяц. Вместе с криптором, который помогает прятать нагрузку от защитных средств.
Сам LxBase RAT уже видели в других странах, но в атаках на российские компании его зафиксировали впервые.
Главное: письмо не заражает компьютер автоматически. Пользователю все еще нужно самому распаковать архив и запустить замаскированный .js.
Так что старое доброе «не запускайте странный файл из письма» пока держит оборону лучше многих инноваций. 👀
https://anonhaven.com/news/lxbase-rat-za-119-atakuet-rossijskie-kompanii/
@Anonhaven | anonhaven.com➡
Post #483
14