⚡️ Новая волна кампании с ВПО Buhtrap через бухгалтерские сайты-приманки.
Злоумышленники не стали существенно менять используемую схему: ВПО распространяют при помощи сайтов-приманок, ориентированных на бухгалтеров и юристов, а продвигают такие сайты через рекламу в поиске. Подробнее — в этом посте. Новый сайт-приманка представляет собой копию легитимного ресурса «Главная книга бухгалтера».
Основные изменения затронули сетевую инфраструктуру.
Как развивается атака ⬇️
▪️ Когда жертва попадает на сайт-приманку через поисковую выдачу, JS-код перехватывает попытку скачать документ и вместо него формирует ссылку на ZIP-архив с вредоносной нагрузкой.
▪️ Имя архива строится на основе текущей даты и времени в формате YYYY_MM_DD_HH_MM_SS.zip.
▪️ После нажатия на кнопку скачивания документа происходит формирование ссылки на загрузку по шаблону: hxxps://files[.]buhotchet[.]com/uploads/yyyy-mm-dd-hh-mm-ss[.]zip.
Анализ ВПО доступен на MDP F6
⚙️ Все технические детали атаки описали на Habr.
Post #4365
2.81K

- 👍 11
- 🔥 7
- ✍ 6
- 😱 4
- 😢 2
- ❤ 1