Атакующие используют Стилер Formbook, предназначенный для эксфильтрации конфиденциальных данных. ВПО собирает следующие данные:
— Номера кредитных карт
— Номера банковских счетов
— Социальные номера
— Пароли
— Адреса электронной почты
— Скриншоты (например, взаимодействие пользователя с банковским приложением)
— Нажатия клавиш
— Запись активности буфера обмена
Также стилер собирает данные из следующих источников:
— Веб-браузеры
— Почтовые клиенты
— Файловые менеджеры
— Клиенты удаленного рабочего стола
— FTP-клиенты
Собранные данные отправляются на командный сервер.
После установки соединения с сервером, ВПО может получать команды:
— Загрузку дополнительных файлов, в том числе вредоносных
— Запуск процессов
— Выключение/перезагрузка целевой системы
— Выгрузка дополнительных файлов с зараженного хоста
FormBook обычно распространяется через фишинговые письма с вредоносными вложениями
— PDF с вредоносной ссылкой на исполняемый файл
— DOC, XLS файлы с вредоносными макросами, которые загружают полезную нагрузку
— Документы MS Office, которые эксплуатируют уязвимости
— Архивы: ZIP, RAR, ACE, ISO, содержащие PE-файл с полезной нагрузкой
Formbook впервые был обнаружен в 2016 году. Используется многими киберпреступниками для реализации атак на различные отрасли: финансовая сфера, здравоохранение, производство, государственные учреждения.
На данный момент чаще всего распространяется по модели "malware-as-a-service" (MaaS). Это означает, что злоумышленники могут купить доступ к ВПО (около $30) и использовать его, даже не имея глубоких знаний в разработке подобного ПО.
#DFIR #ReaktResearch
Post #271
14
