APT28 (росіяньці) запустили проти України нову кампанію з новими шкідниками🤬
Атака починається з листа на пошту, надісланого з ukr[.]net, всередині посилання на ZIP-архів. Після переходу йде 2 перенаправлення: спочатку на сайт з надзвичайно маленьким зображенням, яке сповіщає про перехід жертви за посиланням; після чого завантажується архів
ZIP всередині містить НТА-файл з текстом українською, де йдеться про підтвердження отримання урядового звернення щодо перетину українського кордону. Паралельно з цим запускається лоадер під назвою BadPaw (написаний на .NET), який потім встановлює зв'язок з віддаленим сервером для завантаження та розгортання бекдору MeowMeow
Однак, вірус починає працювати тільки після теста на пісочницю (звернення до KLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\InstallDate) - перевірка чи "вік" системи менше 10 днів, а також перевірка чи не запущені Wireshark, Procmon, Ollydbg і Fiddler. Після із ZIP-архіва витягується 2 файли: Visual Basic Script (VBScript) і PNG-зображення (вони зберігаються під різними іменами). Також створюється заплановане завдання для виконання VBScript, щоб забезпечити стійкість у зараженій системі
Post #352
12.6K

- 👀 21
- 👍 2
- 😁 1